Suspicious Data Exfiltration via curl Multipart Upload to Gate Endpoint

PremiumReviewedSigma · High · v1
Product
macos
Category
process_creation
Author
HuntRule
Published
2026-09-15
Updated
2026-09-15

ATT&CK techniques

Cred Access → Exfiltration
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Discovery

  9. Lateral Movement

  10. Collection

  11. C2

  12. Impact

What it detects

This rule detects curl uploading a local archive as a multipart form file to a remote gate endpoint, the exfiltration step of the macOS infostealer. After collecting browser and keychain material into a zip the stealer posts it to attacker infrastructure. A curl multipart file upload of a compressed archive to a generic gate path reflects staged data theft rather than normal application traffic.

Related detections9 linkedT1555 — drag to rearrange
Suspicious Exfiltration of Environment File via wget POST
Suspicious DNS Exfiltration to azurestaticprovider Backdoor Domain
Suspicious ALPHA SPIDER Veeam Backup Credential Extraction (via process_creation)
Suspicious UAT-10608 Credential Harvesting C2 Beacon via HTTP
Malicious User Files Dump via Network Share - DonPapi, Lazagne (via security)
Malicious User Application Credentials Dump via Network Share - DonPapi, Lazagne (via security)
Malicious Vice Society Directory Crawling Script for Data Exfiltration - Via Ps_script (via ps_script)
Malicious Veeam Credential Theft via PowerShell (via ps_script)
Malicious Credential Harvesting via LaZagne (via process_creation)
Suspicious Data Exfiltration via curl Multipart Upload to Gate Endpoint
Pivot detection · T1555 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.