A Microsoft anunciou que identificou uma forma de deter o malware MacSync Stealer monitorando comportamentos específicos, e não apenas bloqueando os domínios utilizados nos ataques. O programa de infostealer atua no ecossistema Apple, roubando senhas, dados de navegadores e credenciais.
O MacSync Stealer é distribuído por meio de golpes via ClickFix. Vítimas acessavam sites maliciosos que alegavam problemas no navegador ou em documentos, oferecendo uma solução que, na verdade, instalava o software ao pedir que o usuário executasse um comando no Terminal.
Inicialmente, a defesa consistia em bloquear os domínios de hospedagem da infraestrutura, mas os especialistas perceberam que um novo domínio surgia assim que o antigo era bloqueado, permitindo a continuidade das operações do malware.
Em um novo relatório, a Microsoft afirmou ter identificado mais de 30 domínios correlacionando padrões comportamentais. A análise focou em execuções repetidas, características de requisição, comportamento de preparação e métodos de upload.
A estratégia de defesa passa a focar na detecção de sessões de terminal que iniciam comandos específicos, atividade do osascript ligada à rede e arquivos criados em /tmp/sync antes do tráfego de saída.

