Saltar al contenido
Beveiligingsnieuws

Microsoft vincula 30+ dominios rotativos a MacSync

MacSync Stealer domeinen

Microsoft ha informado que sus expertos de Defender vincularon más de 30 dominios web con la infraestructura de MacSync Stealer, un malware enfocado en macOS. La conexión no se basó únicamente en indicadores estáticos, sino en la correlación de patrones recurrentes observados en equipos y en el tráfico de red, incluso cuando la infraestructura cambiaba.

Según el reporte, el análisis siguió la cadena completa: desde la recuperación del payload, pasando por la recolección y el “staging” de datos, hasta la exfiltración. Además, Microsoft aclaró que no se trata solo de señales periódicas (“beaconing”), sino de salida activa de datos.

Qué hizo Microsoft para considerar un dominio “conectado”

Para atribuir un dominio al ecosistema de MacSync, Microsoft explicó que era necesario que varios comportamientos de endpoint y red coincidieran. En concreto, revisaron elementos como la ancestría de procesos, el patrón de comandos en la línea de órdenes, las rutas solicitadas y los encabezados HTTP. También se fijaron en parámetros de carga utilizados durante la transmisión.

Esta forma de trabajo resulta clave cuando el atacante emplea dominios rotativos: si un nombre cambia, pero la “huella” operativa se mantiene, el vínculo puede seguir siendo detectable por comportamiento.

Inicio de la ejecución: sesión interactiva y señales de ClickFix

De acuerdo con el análisis, la ejecución observada comenzó desde una sesión interactiva de zsh en Terminal, un patrón consistente con ClickFix, una técnica de ingeniería social que busca inducir al usuario a ejecutar comandos.

Tras ese primer paso, el malware recurría a curl para recuperar contenido controlado por el atacante mediante una ruta recurrente asociada a /curl/. Luego, utilizaba utilidades nativas del sistema, incluyendo procesos de codificación y decodificación como Base64 y operaciones de descompresión relacionadas con gunzip para preparar el payload.

Ejecución asistida con AppleScript y utilidades nativas

El payload, además, empleaba osascript para ejecutar actividades con asistencia de AppleScript. A partir de ahí, combinaba herramientas del ecosistema macOS y utilidades Unix para continuar con la fase de recolección.

La meta era ampliar el inventario de información del sistema y del usuario: no solo se trataba de datos superficiales, sino de elementos que pueden habilitar acciones posteriores, como acceso a cuentas o seguimiento de actividad.

Datos que MacSync intenta robar en macOS

El análisis describe que el malware recopilaba información del host y del usuario, además de material sensible del llavero (Keychain). También buscaba credenciales y datos asociados a navegadores, como cookies y credenciales de sesión.

Entre las fuentes mencionadas también figuran datos de sesiones, Apple Notes, claves SSH y credenciales asociadas a AWS. En el ámbito de infraestructura, se indicó la recopilación de configuraciones de Kubernetes y historial de navegación. Por último, el malware apuntaba a archivos sensibles dentro de directorios comunes del usuario.

Staging en /tmp y exfiltración por HTTP PUT

Una parte central del funcionamiento es cómo el malware organiza la información antes de enviarla. Según el informe, los datos recolectados se almacenaban bajo rutas temporales como /tmp/sync*, se comprimían en un archivo tipo /tmp/osalogging.zip y se dividían en múltiples fragmentos.

Después, el exfiltrado se realizaba mediante HTTP PUT usando curl. Microsoft reporta el uso de parámetros repetidos para administrar el envío por “chunks”, por ejemplo: upload_id, chunk_index y total_chunks. En paralelo, se describen rutas recurrentes relacionadas con /dynamic?txd= y /gate?buildtxd=, que formaban parte de los patrones de red identificados.

Para dificultar el análisis posterior, el malware eliminaba archivos temporales, archives, carpetas de staging, archivos tipo “lock” y otros artefactos tras completar la exfiltración.

Relación con el análisis previo de RST Cloud

Este anuncio se apoya en un análisis de RST Cloud del 8 de mayo. En ese informe se documentó una API key estática asociada a cuatro dominios confirmados de command-and-control (C2). Además, se identificaron 11 dominios candidatos a partir de patrones observados en URI, específicamente rutas con /dynamic?txd= y /gate?buildtxd=.

RST Cloud señaló que los candidatos mostraban ventanas de envío superpuestas, lo cual encaja mejor con operación en paralelo que con rotación estrictamente secuencial por nombre de host. También se indicó que el token “hex build” rota por despliegue, mientras que la API key no.

Coincidencias y matices entre conjuntos de indicadores

Microsoft no publicó conteos de víctimas ni atribuyó la actividad a un actor de amenazas con nombre. Sin embargo, al contrastar conjuntos de indicadores publicados por The Hacker News con los hallazgos de RST Cloud, se observó que cuatro dominios listados ahora por Microsoft —como lalandscapelighting[.]com, lumenagnet[.]com, nailscanai[.]com y numericagent[.]com— ya habían aparecido en el clúster de candidatos de mayo.

RST Cloud, aun así, clasificó esos dominios como asociados por patrón de URI en lugar de “confirmados por API key”, debido a que no recuperaron muestras de cada candidato para validar coincidencia exacta con la API key estática.

Señales de comportamiento que Microsoft considera “recurrencias”

Microsoft describió que ciertas señales de red aparecen de forma consistente. Por ejemplo, mencionó rutas vinculadas a /curl/, patrones en /dynamic?txd= y /gate?buildtxd=, además de cadenas de User-Agent de macOS. También se mencionaron encabezados asociados con la API key.

En cuanto al envío, resaltó cargas HTTP PUT con la misma mecánica de “chunk management”, lo que ayuda a conectar infraestructura aunque cambien los dominios.

Lista de dominios observados por Microsoft

Microsoft compartió indicadores basados en el momento en que observó actividad consistente con MacSync Stealer. Entre los dominios mencionados se encuentran:

  • aihealthring[.]com
  • cabinrentalsnc[.]com
  • chatbasedos[.]com
  • commercialroofingsd[.]com
  • dogtrainersgeorgia[.]com
  • fintelliganceai[.]com
  • homeinspectionsdelaware[.]com
  • intopython[.]com
  • lalandscapelighting[.]com
  • lumenagnet[.]com
  • marbellaresales[.]com
  • miamipcsupport[.]com
  • moldinspectiondayton[.]com
  • nailscanai[.]com
  • newjerseypetsitter[.]com
  • numericagent[.]com
  • oaklandwaterdamage[.]com
  • oklahomawarehousing[.]com
  • olympiapetemergency[.]com
  • peaecagent[.]com
  • plasmaticsystems[.]com
  • plethorawallet[.]com
  • premierrentalpurchase[.]com
  • ricewaterbeauty[.]com
  • rvieragent[.]com
  • sandiegotkd[.]com
  • secueragent[.]com
  • shiledagent[.]com
  • syracusefertilitycenter[.]com
  • vastbets[.]com
  • wvaeagent[.]com

Qué pueden hacer las organizaciones para reducir el riesgo

Microsoft recomendó varias acciones prácticas, con foco en reducir la exposición a comandos introducidos por el usuario y en detectar ejecución sospechosa. El primer paso es educar: no pegar ni ejecutar comandos de Terminal provenientes de sitios web no confiables, mensajes de chat, aplicaciones, archivos o instrucciones recibidas por teléfono.

También sugirió monitorear sesiones inusuales de Terminal, zsh y shells que descargan payloads, decodifican contenido o ejecutan comandos poco después de la interacción del usuario. Además, es importante correlacionar AppleScript con acceso a almacenes de credenciales, creación de archivos de archivo bajo rutas temporales y el tráfico de salida posterior.

En la capa de red, el consejo es vigilar cargas HTTP PUT ejecutadas con –data-binary, encabezados con API key, y el uso de identificadores y contadores de “chunks” (upload_id, chunk_index, total_chunks), junto con rutas recurrentes relacionadas con patrones tipo gate/dynamic.

Por último, recomienda investigar conexiones a dominios nuevos o sospechosos, pero sin perder de vista que pueden persistir patrones de solicitud y contexto de proceso incluso si el atacante cambia la infraestructura.

Protecciones de macOS: Terminal paste, AppleScript y escaneo

El reporte también menciona que Apple documentó tres mecanismos de protección disponibles en macOS 26.4 y versiones posteriores: protección contra pegado en Terminal, bloqueo de comandos de pasteboard y escaneo de AppleScript.

Según Apple, después de un periodo de tolerancia inicial de 24 horas tras la configuración del sistema, la advertencia de Terminal se aplica cuando el usuario no ha abierto Terminal en más de 30 días, no se detectan herramientas comunes de desarrollador y el pegado proviene de aplicaciones específicas como navegadores o apps de mensajería.

Además, XProtect puede rastrear la estructura de procesos generada por comandos pegados, contrastar artefactos de red con el servicio de navegación segura y bloquear conductas que coincidan con técnicas conocidas de malware. También se inspeccionan localmente ejecuciones de AppleScript y JavaScript para Automatización, incluyendo scripts ejecutados desde memoria.

Conclusión: la clave está en el comportamiento

Los dominios rotativos MacSync ilustran una tendencia clara: los atacantes cambian nombres de infraestructura, pero dejan huellas repetibles en cómo ejecutan comandos, cómo descargan contenido y cómo exfiltran datos. Al conectar señales de proceso y red, Microsoft pudo vincular más de 30 dominios con MacSync Stealer y confirmar exfiltración activa.

Para las organizaciones, el mensaje central es doble: prevenir la ejecución inducida por ingeniería social y, sobre todo, detectar patrones persistentes como la mecánica de descarga con curl, la compresión y fragmentación en rutas temporales y el envío HTTP PUT con parámetros de “chunk management”.

Fuente: https://thehackernews.com/2026/08/microsoft-links-30-rotating-domains-to.html