สรุปสั้น
ทีม Microsoft Defender Experts ของบริษัท Microsoft เผยแพร่รายงานเมื่อวันที่ 18 สิงหาคม 2569 ที่โยงเว็บโดเมนมากกว่า 30 รายเข้ากับ MacSync Stealer มัลแวร์ขโมยข้อมูลที่เล็งเครื่อง macOS โดยเฉพาะ วิธีที่ใช้ไม่ใช่การไล่ตามที่อยู่หรือชื่อโฮสต์ซึ่งผู้ควบคุมเปลี่ยนอยู่ตลอด แต่เป็นการจับคู่พฤติกรรมที่เกิดซ้ำทั้งฝั่งเครื่องปลายทางและฝั่งเครือข่ายเข้าด้วยกัน ตั้งแต่ลำดับการเกิดของโปรเซส รูปแบบบรรทัดคำสั่ง เส้นทางของคำขอ ส่วนหัวของคำขอ ไปจนถึงพารามิเตอร์ที่ใช้ตอนอัปโหลด Microsoft ระบุว่าต้องมีพฤติกรรมหลายอย่างสอดคล้องกันก่อนจึงจะจัดว่าโดเมนใดโดเมนหนึ่งเชื่อมโยงกับแคมเปญนี้ ไม่ใช่เห็นสัญญาณเดียวแล้วสรุป
สิ่งที่รายงานยืนยันชัดคือมีการนำข้อมูลออกจากเครื่องเหยื่อจริง ไม่ได้หยุดอยู่แค่การส่งสัญญาณติดต่อเซิร์ฟเวอร์ควบคุม โดยมัลแวร์กวาดทั้งข้อมูลเครื่องและผู้ใช้ วัสดุใน macOS Keychain ข้อมูลรับรองและคุกกี้ในเบราว์เซอร์ ข้อมูลเซสชัน บันทึกในแอป Apple Notes กุญแจ SSH ข้อมูลรับรอง AWS ไฟล์ตั้งค่า Kubernetes ประวัติการเข้าเว็บ และไฟล์อ่อนไหวจากไดเรกทอรีที่ผู้ใช้ทั่วไปใช้กัน อย่างไรก็ตาม Microsoft ไม่เปิดเผยจำนวนเหยื่อและไม่ระบุชื่อกลุ่มผู้อยู่เบื้องหลังในรายงานฉบับนี้ เว็บไซต์ Cloud Thunder เคยรายงานแคมเปญ ClickFix บน macOS ที่แจกจ่าย MacSync ไว้แล้วที่ 2026/06/139 และ 2026/08/044
รายละเอียดข่าว
เว็บไซต์ The Hacker News รายงานเมื่อวันที่ 19 สิงหาคม 2569 ว่า Microsoft ได้เผยแพร่ผลการติดตามโครงสร้างพื้นฐานของ MacSync Stealer โดยไล่ตามมัลแวร์ตั้งแต่ขั้นดึงเพย์โหลด ผ่านขั้นเก็บข้อมูล ขั้นพักข้อมูลไว้ก่อนส่ง ไปจนถึงขั้นส่งข้อมูลออก แล้วใช้ร่องรอยที่เกิดซ้ำในแต่ละขั้นเป็นตัวชี้กลับไปยังโดเมนใหม่ที่ผู้ควบคุมหมุนมาใช้
ตามการวิเคราะห์ การทำงานที่สังเกตได้เริ่มจากเซสชัน zsh บน Terminal ที่ผู้ใช้เป็นคนเปิดเอง ซึ่งสอดคล้องกับเทคนิควิศวกรรมสังคมแบบ ClickFix ที่หลอกให้เหยื่อคัดลอกคำสั่งจากหน้าเว็บไปวางใน Terminal จากนั้น curl จะถูกเรียกให้ดึงเนื้อหาที่ผู้โจมตีคุมอยู่ผ่านเส้นทาง /curl/ ที่พบซ้ำ ๆ แล้วใช้เครื่องมือติดเครื่องอย่าง Base64 และ gunzip ถอดรหัสหรือคลายเพย์โหลดออกมา
ตัวเพย์โหลดใช้ osascript เพื่อให้ AppleScript ช่วยรันคำสั่ง ควบคู่ไปกับยูทิลิตีมาตรฐานของ macOS และยูนิกซ์ ก่อนจะเริ่มเก็บข้อมูลตามรายการข้างต้น ข้อมูลที่เก็บได้จะถูกพักไว้ใต้ /tmp/sync* บีบอัดรวมเป็นไฟล์ /tmp/osalogging.zip แล้วหั่นเป็นก้อนย่อยหลายก้อน จากนั้นอัปโหลดด้วย curl ผ่านคำขอ HTTP PUT โดยใช้พารามิเตอร์ที่ปรากฏซ้ำอย่าง upload_id, chunk_index และ total_chunks เมื่อส่งเสร็จมัลแวร์จะลบไฟล์บีบชั่วคราว โฟลเดอร์ที่ใช้พัก ไฟล์ล็อก และร่องรอยอื่นทิ้ง
การเปิดเผยครั้งนี้ต่อยอดจากงานวิเคราะห์ของบริษัท RST Cloud เมื่อวันที่ 8 พฤษภาคม ซึ่งบันทึกไว้ว่ามีค่า API key ค่าเดียวใช้ร่วมกันข้ามโดเมน C2 ที่ยืนยันแล้ว 4 ราย และระบุโดเมนที่เข้าข่ายอีก 11 รายจากรูปแบบ URI ที่พบซ้ำคือ /dynamic?txd= และ /gate?buildtxd= โดย RST Cloud ตั้งข้อสังเกตว่าโดเมนที่เข้าข่ายหลายรายมีช่วงเวลาที่ถูกส่งตัวอย่างเข้ามาทับซ้อนกัน ซึ่งสอดคล้องกับการเดินระบบ C2 แบบขนานมากกว่าการหมุนเปลี่ยนชื่อโฮสต์ไปทีละตัวตามลำดับ RST Cloud สรุปประเด็นนี้ไว้ว่า “โทเคนสร้างที่เป็นเลขฐานสิบหกจะหมุนไปตามการติดตั้งแต่ละครั้ง แต่ค่า api-key ไม่หมุน”
The Hacker News เปรียบเทียบชุดตัวชี้วัดของทั้งสองฉบับแล้วพบว่าโดเมน 4 รายที่ Microsoft ระบุในรอบนี้ ได้แก่ lalandscapelighting[.]com, lumenagnet[.]com, nailscanai[.]com และ numericagent[.]com เคยปรากฏอยู่ในกลุ่มโดเมนที่เข้าข่ายของ RST Cloud เมื่อเดือนพฤษภาคมมาแล้ว โดย RST Cloud จัดโดเมนเหล่านั้นไว้ในชั้น “ผูกด้วยรูปแบบ URI” ไม่ใช่ชั้น “ยืนยันด้วย API key” เพราะยังไม่ได้ดึงตัวอย่างจากแต่ละโดเมนมาตรวจว่าค่า API key ตรงกันจริง ขณะที่ Microsoft เองอ้างถึงส่วนหัว API key ว่าเป็นลักษณะที่พบซ้ำของ MacSync แต่โพสต์วันที่ 18 สิงหาคมไม่ได้เผยแพร่ค่าคงที่ที่ RST Cloud บันทึกไว้ และไม่ได้ระบุว่าค่าเดียวกันนั้นปรากฏในทุกโดเมนของชุดปัจจุบัน

วิธีการโจมตี
จุดที่ทำให้รายงานฉบับนี้ต่างจากรายงานตัวชี้วัดทั่วไปคือ ตัวที่ใช้ระบุโครงสร้างพื้นฐานไม่ใช่รายการโดเมน แต่เป็นรูปทรงของคำขอบวกกับบริบทการทำงานบนเครื่อง Microsoft ระบุว่าลักษณะทางเครือข่ายที่พบซ้ำประกอบด้วยเส้นทาง /curl/, /dynamic?txd= และ /gate?buildtxd= สตริง User-Agent ที่บอกว่าเป็น macOS ส่วนหัวที่มี API key และการอัปโหลดแบบ HTTP PUT ที่แนบพารามิเตอร์บริหารก้อนข้อมูลชุดเดิม เมื่อเอาสิ่งเหล่านี้มาวางคู่กับบริบทฝั่งเครื่องปลายทาง คือลำดับการเกิดของโปรเซสและรูปแบบบรรทัดคำสั่ง นักวิจัยจึงระบุโครงสร้างพื้นฐานที่เกี่ยวข้องได้แม้โดเมนจะเปลี่ยนไปแล้ว
นั่นคือเหตุผลที่รายงานเรียกวิธีนี้ว่าการหมุนจุดตั้งต้นด้วยพฤติกรรม ผู้ควบคุม MacSync ลงทุนกับการเปลี่ยนโดเมนบ่อยเพราะรู้ว่ารายชื่อโดเมนมีอายุสั้น แต่สิ่งที่ไม่เปลี่ยนคือวิธีที่โค้ดทำงาน ตราบใดที่ยังใช้ curl ดึงไฟล์ผ่านเส้นทางเดิม ยังใช้ osascript ช่วยรัน ยังพักไฟล์ไว้ที่เดิม และยังหั่นข้อมูลส่งด้วยพารามิเตอร์ชุดเดิม การตรวจจับที่วางไว้บนพฤติกรรมก็ยังทำงานต่อไปได้ ในทางกลับกัน สิ่งนี้ก็บอกด้วยว่าถ้าผู้ควบคุมยอมเขียนขั้นตอนส่งข้อมูลใหม่ทั้งชุด กฎที่อิงพฤติกรรมชุดนี้ก็จะหมดอายุพร้อมกันทั้งหมด
ฝั่ง Apple มีมาตรการที่เกี่ยวข้องโดยตรงกับขั้นตอนแรกของห่วงโซ่นี้ โดยบริษัทระบุการป้องกัน 3 อย่างที่มีบน macOS 26.4 ขึ้นไป ได้แก่ การป้องกันการวางคำสั่งใน Terminal การบล็อกคำสั่งที่มาจากคลิปบอร์ด และการสแกน AppleScript คำเตือนของ Terminal จะทำงานหลังพ้นช่วงผ่อนผัน 24 ชั่วโมงนับจากการตั้งค่าเครื่องครั้งแรก และมีเงื่อนไขว่าผู้ใช้ต้องไม่ได้เปิด Terminal มานานกว่า 30 วัน ตรวจไม่พบเครื่องมือสำหรับนักพัฒนาที่ใช้กันทั่วไปบนเครื่อง และการวางนั้นมีต้นทางมาจากแอปที่ระบุไว้ เช่น เว็บเบราว์เซอร์หรือแอปส่งข้อความ ส่วน XProtect สามารถไล่ดูโครงสร้างต้นไม้ของโปรเซสที่เกิดจากคำสั่งที่ถูกวาง ตรวจร่องรอยทางเครือข่ายที่เกี่ยวข้องกับบริการ Safe Browsing ของ Apple และบล็อกพฤติกรรมที่ตรงกับเทคนิคของมัลแวร์ที่รู้จัก นอกจากนี้การรัน AppleScript และ JavaScript for Automation จะถูกตรวจในเครื่อง รวมถึงสคริปต์ที่ถูกรันจากหน่วยความจำโดยตรง
ผลกระทบ
ประเภทของข้อมูลที่ MacSync เก็บบอกได้ว่าเป้าหมายไม่ใช่ผู้ใช้ทั่วไปเพียงอย่างเดียว การกวาดกุญแจ SSH ข้อมูลรับรอง AWS และไฟล์ตั้งค่า Kubernetes พร้อมกันในรอบเดียวคือรายการของนักพัฒนาและผู้ดูแลระบบ ไม่ใช่ของผู้ใช้ทั่วไปที่มีแค่รหัสผ่านในเบราว์เซอร์ เครื่อง Mac หนึ่งเครื่องที่ถูกเจาะจึงมีโอกาสกลายเป็นทางเข้าสู่สภาพแวดล้อมคลาวด์และคลัสเตอร์ที่เจ้าของเครื่องดูแลอยู่ และเพราะข้อมูลรับรองเหล่านี้มักไม่มีวันหมดอายุชัดเจนเหมือนคุกกี้เซสชัน ความเสียหายจึงยืดยาวออกไปหลังเหตุการณ์จบ
ในแง่การป้องกัน การที่ Microsoft ยืนยันว่ามีการดูดข้อมูลออกจริง ไม่ใช่เพียงการติดต่อกลับเซิร์ฟเวอร์ควบคุม เป็นรายละเอียดที่เปลี่ยนวิธีตอบสนอง เพราะถ้าเห็นเครื่องใดตรงกับพฤติกรรมชุดนี้ การล้างมัลแวร์ออกอย่างเดียวไม่พอ ต้องถือว่าความลับทุกอย่างบนเครื่องนั้นหลุดไปแล้วและต้องหมุนใหม่ทั้งชุด
สิ่งที่รายงานไม่ได้ตอบก็สำคัญไม่แพ้กัน Microsoft ไม่เปิดเผยจำนวนเหยื่อ ไม่ระบุอุตสาหกรรมหรือภูมิภาคที่ถูกเล่นงาน และไม่ระบุชื่อผู้อยู่เบื้องหลัง จึงยังประเมินขนาดของแคมเปญไม่ได้ นอกจากนี้การเปิดเผยรอบนี้เกิดขึ้นห่างจากรอบก่อนไม่ถึงสองสัปดาห์ ซึ่งครั้งนั้น Microsoft ระบุว่ายืนยันโดเมนหน้าบ้านได้มากกว่า 250 รายในแคมเปญ ClickFix บน macOS ที่แจกจ่ายทั้ง MacSync และ Atomic Stealer โดยมีด่านตรวจลายนิ้วมือเบราว์เซอร์ฝั่งเซิร์ฟเวอร์คั่นอยู่ แต่รายงานวันที่ 18 สิงหาคมไม่ได้ระบุว่าโดเมนหน้าบ้านชุดนั้นเป็นโครงสร้างพื้นฐานชุดเดียวกับโดเมนกว่า 30 รายที่ระบุได้จากการหมุนจุดตั้งต้นด้วยพฤติกรรมครั้งนี้ ทั้งสองชุดจึงยังต้องมองแยกกันจนกว่าจะมีหลักฐานเชื่อม
คำแนะนำ
Microsoft แนะนำให้องค์กรให้ความรู้ผู้ใช้ว่าอย่าคัดลอกหรือรันคำสั่งใน Terminal ที่มาจากเว็บไซต์ ข้อความแชต แอป ไฟล์ หรือคำแนะนำทางโทรศัพท์ที่ไม่น่าเชื่อถือ เฝ้าดูเซสชัน Terminal, zsh และเชลล์ที่ผิดปกติซึ่งดึงเพย์โหลด ถอดรหัสเนื้อหา หรือรันคำสั่งในเวลาไม่นานหลังผู้ใช้มีปฏิสัมพันธ์กับหน้าเว็บ และนำกิจกรรมที่ AppleScript ช่วยรันเชลล์มาจับคู่กับการเข้าถึงที่เก็บข้อมูลรับรอง การสร้างไฟล์บีบใต้เส้นทางชั่วคราว และทราฟฟิกขาออกที่ตามมา
ในระดับเครือข่าย ควรเฝ้าการอัปโหลดแบบ HTTP PUT ผ่าน curl ที่ใช้ –data-binary ส่วนหัวที่เป็น API key ตัวระบุการอัปโหลด ดัชนีก้อนข้อมูล จำนวนก้อนทั้งหมด และรูปแบบ URI ของ /gate ที่พบซ้ำ พร้อมทั้งตรวจสอบการเชื่อมต่อไปยังโดเมนที่น่าสงสัยหรือเพิ่งจดทะเบียนใหม่ ควบคู่ไปกับการไล่ล่ารูปแบบคำขอและรูปแบบโปรเซสต่อไป เพราะสิ่งเหล่านั้นจะยังอยู่แม้โครงสร้างพื้นฐานจะเปลี่ยนไปแล้ว องค์กรที่มีเครื่อง Mac จำนวนมากควรเร่งอัปเดตเป็น macOS 26.4 ขึ้นไปเพื่อให้ได้การป้องกันการวางคำสั่งใน Terminal และการสแกน AppleScript ซึ่งตัดที่ขั้นแรกของห่วงโซ่นี้โดยตรง
Indicators of Compromise (IoCs)
ตัวชี้วัดต่อไปนี้เป็นชุดที่ Microsoft เผยแพร่ ณ เวลาที่สังเกตพบ ซึ่งเป็นข้อมูลชั่วขณะและอาจถูกหมุนเปลี่ยนไปแล้ว โดเมนทั้งหมด ถูก defang แล้ว (แทน . ด้วย [.]) เพื่อป้องกันการคลิกโดยไม่ตั้งใจ
| ประเภท | ตัวชี้วัด | หมายเหตุ |
|---|---|---|
| โดเมน | aihealthring[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | cabinrentalsnc[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | chatbasedos[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | commercialroofingsd[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | dogtrainersgeorgia[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | fintelliganceai[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | homeinspectionsdelaware[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | intopython[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | lalandscapelighting[.]com | ตรงกับกลุ่มโดเมนที่เข้าข่ายของ RST Cloud (พ.ค. 2569) |
| โดเมน | lumenagnet[.]com | ตรงกับกลุ่มโดเมนที่เข้าข่ายของ RST Cloud (พ.ค. 2569) |
| โดเมน | marbellaresales[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | miamipcsupport[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | moldinspectiondayton[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | nailscanai[.]com | ตรงกับกลุ่มโดเมนที่เข้าข่ายของ RST Cloud (พ.ค. 2569) |
| โดเมน | newjerseypetsitter[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | numericagent[.]com | ตรงกับกลุ่มโดเมนที่เข้าข่ายของ RST Cloud (พ.ค. 2569) |
| โดเมน | oaklandwaterdamage[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | oklahomawarehousing[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | olympiapetemergency[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | peaecagent[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | plasmaticsystems[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | plethorawallet[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | premierrentalpurchase[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | ricewaterbeauty[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | rvieragent[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | sandiegotkd[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | secueragent[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | shiledagent[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | syracusefertilitycenter[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | vastbets[.]com | โครงสร้างพื้นฐาน MacSync |
| โดเมน | wvaeagent[.]com | โครงสร้างพื้นฐาน MacSync |
| เส้นทาง URI | /curl/ | เส้นทางดึงเพย์โหลด |
| เส้นทาง URI | /dynamic?txd= | รูปแบบ URI ที่พบซ้ำ |
| เส้นทาง URI | /gate?buildtxd= | รูปแบบ URI ที่พบซ้ำ |
| เส้นทางไฟล์ | /tmp/sync* | โฟลเดอร์พักข้อมูลก่อนส่งออก |
| เส้นทางไฟล์ | /tmp/osalogging.zip | ไฟล์บีบอัดข้อมูลที่เก็บได้ |
| พารามิเตอร์ | upload_id, chunk_index, total_chunks | พารามิเตอร์อัปโหลดแบบ HTTP PUT |
แหล่งอ้างอิง
- Microsoft Links 30+ Rotating Domains to MacSync Stealer Infrastructure — The Hacker News
- Hunting MacSync Stealer infrastructure through behavioral pivots — Microsoft Security Blog
- MacSync Stealer C2 infrastructure rotation — RST Cloud
- Protecting against malicious Terminal commands — Apple Platform Security
