1748374865
2025-05-27 17:32:00
セキュリティ研究者は、2025年5月中旬に出現した洗練されたMacOS情報スティーラーの広範な分析を実施し、複雑な攻撃メカニズムとコマンドアンドコントロールインフラストラクチャの詳細を明らかにしました。
関連するドメインにちなんで「AppleProcesshub」と呼ばれるマルウェアは、マルチステージの攻撃アーキテクチャと包括的なデータエクスフィルテーション機能を通じて、MacOSユーザーにとって大きな脅威を表しています。
この脅威は、2025年5月15日に、セキュリティリサーチチームのMalwareHunterteamによって最初に特定されました。彼は、ウイルス対策エンジン全体で非常に低い検出率を持つ「libsystd.dylib」という名前の疑わしいファイルを発見しました。
正当な動的ライブラリを示唆する欺cept的な.dylib拡張にもかかわらず、分析により、ファイルは、感染したMACOSシステムから敏感なユーザー情報を収穫するために特別に設計されたx86_64アーキテクチャ用にコンパイルされた完全に機能的な実行可能ファイルであることが明らかになりました。
Kandjiアナリスト 識別されます BASH履歴、ZSH履歴、GitHub構成、SSH情報、および最も重要なことに、MacOSキーチェーンデータベースなど、マルウェアの主要なターゲット。
脅威対象者は抽出された情報を活用してIPアドレス、ホスト名、ドメイン名、および内部組織リソースへのパスを特定し、個人データの盗難から企業の浸透に潜在的にエスカレートする可能性があるため、その意味は個々のユーザーの妥協をはるかに超えています。
マルウェア AppleProcesshubのコマンドアンドコントロールサーバーとの通信を確立する初期MACH-Oバイナリから始まる洗練された2段階攻撃メカニズムを介して動作します[.]com。
このインフラストラクチャは、2段階のBASHスクリプトペイロードを配信し、Exfltedデータのアップロードエンドポイントを提供するという二重の目的を果たします。
攻撃チェーンは、暗号化された文字列の難読化や、静的分析の取り組みを複雑にする間接関数呼び出しなど、高度な回避技術を示しています。
最初の発見から4日後、包括的なテクニカル分析により、ファンデーションフレームワーク統合を備えたマルウェアによるObjective-Cプログラミング言語の使用が明らかになり、通常は正当なMacOSアプリケーションに関連する洗練された開発慣行が示唆されました。
バイナリは、非同期実行のためにグランドセントラルディスパッチを実装し、著者がMacOSシステムアーキテクチャとプログラミングパラダイムの深い理解を持っていることを示しています。
暗号化とコマンドアンドコントロール通信
AppleProcesshubスティーラーの最も技術的に洗練された側面は、暗号化された文字列の取り扱いと動的にあります C2サーバー 建設メカニズム。
マルウェアは、ECBモードでAES-128暗号化を採用して、重要なインフラストラクチャの詳細を難読化します。
暗号化の実装は、ハードコーディングされたキー「CMKD37849121212QWE」を利用して、次のBase64文字列を復号化します:「UM8PCHCGQXHMKHPKLZ7AQ ==」、「WND1BYMSV1HA87NBAMRSYA ==」、および「FG94NZBAFSNFODSGX+4LZ0MQGEM4M+H1JI0FIOVRUDI =」」。

マルウェアを介して処理したとき AES復号化 ルーチン、これらの文字列は「https://」、「www。」、および「appleprocesshub」に解決します[.]それぞれcom/v1/リソース」、完全なC2エンドポイントURLを形成します。
from Crypto.Cipher import AES
from Crypto.Util.Padding import unpad
import base64
ascii_key = "CMKD378491212qwe"
b64_ciphertext = ["umm8pChcGqXHmKhPKLz7AQ==","WnD1BYMsv1hA87nbaMRsyA==","fg94nzBaf..."]
for enc in b64_ciphertext:
key = ascii_key.encode("utf-8")
ciphertext = base64.b64decode(enc)
cipher = AES.new(key, AES.MODE_ECB)
decrypted = unpad(cipher.decrypt(ciphertext), AES.block_size)
print(decrypted. Decode("utf-8"))
Malwareの通信プロトコルは、IOKITフレームワーク呼び出しを介して取得されたIOServiceGetMatchingServiceおよびIOREGISTRYENTRYCREATECFPROPERTY関数を通じて、感染したデバイスのシリアル番号を一意の識別子として組み込んでいます。
この識別子は、C2サーバーへのHTTP Get Requestの一部になり、脅威アクターが個々の侵害されたシステムを追跡し、デバイスの特性に基づいてペイロードをカスタマイズできるようになります。
C2通信が成功すると、マルウェアは、「/bin/sh」を備えたNSTASKを実行環境として使用して、2段階のBASHスクリプト「FSIDEOWW.SH」をダウンロードおよび実行します。

この設計により、柔軟なペイロード配信が可能になり、攻撃者がバイナリの更新を必要とせずに盗む機能をリモートで変更できます。
ダウンロードされたスクリプトは、包括的なシステムを実行します 偵察、アーカイブはデータを収集し、圧縮結果をコマンドアンドコントロールインフラストラクチャにアップロードして、データエクスフィルテーションサイクルを完了しました。
SOCチームに、より速い応答のために深い脅威分析を装備します – > 無料で余分な𝗦𝗮𝗻𝗱𝗯𝗼𝘅を入手してください
#研究者はMacOSのAppleProcesshub #StealerTTPSC2サーバーの詳細を公開しました
.png
)