Microsoft Ungkap 30+ Domain Rotasi Terkait Infrastruktur MacSync Stealer
Microsoft Defender baru-baru ini mengungkap lebih dari 30 domain web yang berputar sebagai bagian dari infrastruktur MacSync Stealer, sebuah malware pencuri data yang menargetkan sistem operasi macOS. Temuan ini dihasilkan setelah para ahli keamanan Microsoft mengkorelasikan perilaku berulang baik di sisi endpoint maupun jaringan yang berubah-ubah, mulai dari pengambilan muatan (payload), pengumpulan data, hingga eksfiltrasi data secara bertahap.
Deteksi Infrastruktur MacSync Stealer
Microsoft menegaskan bahwa sebelum sebuah domain dianggap terkait dengan MacSync Stealer, harus ada kesesuaian beberapa perilaku endpoint dan jaringan, termasuk proses induk (process ancestry), pola command-line, jalur permintaan (request path), header, serta parameter unggah data.
Perusahaan teknologi ini tidak mengungkapkan jumlah korban secara spesifik ataupun mengaitkan aktivitas tersebut dengan kelompok ancaman tertentu dalam laporan yang diterbitkan pada Selasa, 18 Agustus 2026. Namun, mereka menegaskan, "Investigasi juga mengonfirmasi adanya eksfiltrasi data aktif, bukan sekadar beaconing."
Metode Infeksi dan Pengumpulan Data
Menurut analisis, eksekusi malware dimulai dari sesi terminal zsh interaktif yang konsisten dengan teknik rekayasa sosial ClickFix. Setelah itu, perintah curl digunakan untuk mengambil konten yang dikendalikan penyerang melalui jalur berulang /curl/. Muatan malware kemudian di-decode atau diekstrak menggunakan utilitas bawaan macOS seperti Base64 dan gunzip.
MacSync Stealer menggunakan osascript untuk menjalankan AppleScript bersamaan dengan utilitas native macOS dan Unix lainnya. Setelah itu, malware mengumpulkan berbagai data sensitif seperti:
- Informasi host dan pengguna
- Data dari macOS Keychain
- Kredensial dan cookie browser
- Data sesi pengguna
- Catatan Apple Notes
- Kunci Secure Shell (SSH)
- Kredensial Amazon Web Services (AWS)
- Konfigurasi Kubernetes
- Riwayat browser dan file sensitif di direktori pengguna umum
Data yang terkumpul kemudian distaging di folder /tmp/sync*, dikompresi menjadi /tmp/osalogging.zip, dipecah menjadi beberapa bagian, dan diunggah secara bertahap menggunakan curl melalui permintaan HTTP PUT. Proses unggah menggunakan parameter yang berulang seperti upload_id, chunk_index, dan total_chunks. Setelah selesai, malware menghapus arsip sementara, folder staging, file kunci, dan artefak lain untuk menutupi jejaknya.
Infrastruktur dan Domain yang Teridentifikasi
Temuan Microsoft melanjutkan analisis sebelumnya oleh RST Cloud pada 8 Mei yang mencatat adanya kunci API statis pada empat domain command-and-control (C2) yang terkonfirmasi dan mengidentifikasi 11 domain kandidat lain melalui pola URI berulang seperti /dynamic?txd= dan /gate?buildtxd=. RST Cloud menyimpulkan bahwa beberapa domain beroperasi secara paralel, bukan secara bergantian.
Perbandingan indikator antara Microsoft dan RST Cloud menunjukkan empat domain yang sama, yakni lalandscapelighting[.]com, lumenagnet[.]com, nailscanai[.]com, dan numericagent[.]com, yang sebelumnya diklasifikasikan oleh RST Cloud sebagai kandidat domain karena pola URI, bukan karena kunci API statis yang dikonfirmasi.
Microsoft mengidentifikasi pola jaringan berulang yang menjadi ciri khas MacSync, antara lain jalur /curl/, /dynamic?txd=, /gate?buildtxd=, string User-Agent macOS, header kunci API, dan unggahan HTTP PUT dengan manajemen potongan data yang konsisten.
Berikut ini adalah beberapa domain yang secara pasti terasosiasi dengan aktivitas MacSync Stealer menurut Microsoft:
- aihealthring[.]com
- cabinrentalsnc[.]com
- chatbasedos[.]com
- commercialroofingsd[.]com
- dogtrainersgeorgia[.]com
- fintelliganceai[.]com
- homeinspectionsdelaware[.]com
- intopython[.]com
- lalandscapelighting[.]com
- lumenagnet[.]com
- marbellaresales[.]com
- miamipcsupport[.]com
- moldinspectiondayton[.]com
- nailscanai[.]com
- newjerseypetsitter[.]com
- numericagent[.]com
- oaklandwaterdamage[.]com
- oklahomawarehousing[.]com
- olympiapetemergency[.]com
- peaecagent[.]com
- plasmaticsystems[.]com
- plethorawallet[.]com
- premierrentalpurchase[.]com
- ricewaterbeauty[.]com
- rvieragent[.]com
- sandiegotkd[.]com
- secueragent[.]com
- shiledagent[.]com
- syracusefertilitycenter[.]com
- vastbets[.]com
- wvaeagent[.]com
Rekomendasi Keamanan dari Microsoft
Microsoft memberikan sejumlah langkah pencegahan yang perlu dilakukan organisasi dan pengguna macOS untuk menghindari infeksi dan mitigasi dampak MacSync Stealer:
- Memberikan edukasi kepada pengguna agar tidak menempelkan atau menjalankan perintah Terminal dari situs web, pesan, aplikasi, file, atau instruksi telepon yang tidak terpercaya.
- Memantau sesi Terminal, zsh, dan shell yang tidak biasa, terutama yang mengambil muatan, mendekode konten, atau mengeksekusi perintah setelah interaksi pengguna.
- Melakukan korelasi aktivitas shell yang dibantu AppleScript dengan akses penyimpanan kredensial, pembuatan arsip di path sementara, dan trafik keluar yang mencurigakan.
- Memantau unggahan HTTP PUT berbasis curl dengan parameter seperti
--data-binary, header kunci API, serta pengidentifikasi unggah, indeks potongan, dan total potongan yang berulang pada jalur URI/gate. - Menyelidiki koneksi ke domain mencurigakan atau baru terdaftar sembari terus mencari pola permintaan dan proses yang mungkin bertahan meski infrastruktur berubah.
Perlindungan macOS Terbaru oleh Apple
Apple juga telah mengumumkan tiga perlindungan keamanan di macOS versi 26.4 ke atas yang dapat membantu mencegah serangan semacam ini:
- Perlindungan tempel Terminal (Terminal paste protection) yang memperingatkan pengguna jika menempelkan perintah dari aplikasi tertentu setelah 24 jam pertama penggunaan sistem.
- Blokir perintah pasteboard untuk mencegah perintah berbahaya dijalankan secara tidak sengaja.
- Pemindaian AppleScript dan JavaScript untuk Otomasi, termasuk inspeksi lokal terhadap skrip yang dijalankan langsung dari memori.
Fitur XProtect Apple dapat melacak rantai proses yang dihasilkan dari perintah terminal yang ditempel, memeriksa artefak jaringan terkait dengan layanan Safe Browsing Apple, dan memblokir perilaku yang sesuai dengan teknik malware yang diketahui.
Analisis Redaksi
Menurut pandangan redaksi, pengungkapan Microsoft ini memberikan gambaran penting tentang bagaimana malware MacSync Stealer menggunakan domain yang terus berganti untuk mengelabui deteksi keamanan dan memperpanjang umur operasi jahatnya. Pendekatan penggunaan beberapa domain secara paralel dan rotasi yang halus memperlihatkan modus operandi yang semakin canggih dalam dunia ancaman siber macOS, yang selama ini relatif kurang mendapat perhatian dibandingkan Windows.
Hal ini menegaskan bahwa organisasi dan pengguna macOS harus meningkatkan kewaspadaan, terutama dalam penggunaan Terminal dan eksekusi skrip yang tampak sederhana namun dapat membuka celah besar bagi pencurian data. Keberadaan fitur keamanan terbaru Apple menjadi langkah positif, tetapi edukasi dan pemantauan aktif tetap menjadi kunci utama dalam mencegah infeksi.
Ke depan, kita perlu mengawasi perkembangan serangan berbasis rekayasa sosial yang memanfaatkan Terminal serta inovasi malware yang menggabungkan teknik native OS untuk menghindari deteksi. Pengungkapan lebih lanjut tentang pelaku dan jumlah korban juga sangat dinantikan untuk memahami skala ancaman ini secara lebih komprehensif.
Untuk informasi lebih lengkap dan update terbaru, Anda bisa membaca laporan lengkap Microsoft melalui sumber asli dan mengikuti berita keamanan siber terpercaya seperti CNN Indonesia Teknologi.
What's Your Reaction?
Like
0
Dislike
0
Love
0
Funny
0
Angry
0
Sad
0
Wow
0