CERTMIL

Centrul de Răspuns la Incidente de Securitate Cibernetică

Malware-ul MacSync exploatează calendarele publice iCloud pentru a distribui noi payload-uri

Sursă: https://www.bleepingcomputer.com

O nouă variantă a malware-ului MacSync, specializată în sustragerea de informații și care vizează sistemele macOS, utilizează calendarul public iCloud pentru a distribui noi payload-uri.

MacSync este un malware bazat pe Swift care a apărut în aprilie 2025 și care a fost observat recent fiind distribuit în cadrul campaniilor ClickFix, deghizat în instrumente Homebrew și de analiză a spațiului pe disc pentru macOS.

Specialiștii afirmă că, deși versiunile anterioare ale malware-ului proveneau din familia de programe de sustragere de informații AMOS, MacSync a evoluat și a adăugat noi capacități prin intermediul unor module.

MacSync a fost distribuit utilizatorilor prin tehnici de inginerie socială, inclusiv prin atacuri de tip ClickFix, precum și prin intermediul unor programe prezentate ca fiind gratuite sau ca aplicații noi.

Specialiștii au descoperit campania MacSync, care folosea două metode de distribuire. În cea mai complexă dintre ele, un program de descărcare preia comenzi ascunse în descrierea unui eveniment dintr-un calendar public iCloud, apoi descarcă payload-ul pentru etapa următoare din iCloud.

Programul de descărcare transmite datele din calendar preluate către shell-ul zsh al sistemului macOS. Majoritatea textului din calendar generează erori, dar comenzile plasate după linia DESCRIPTION: a evenimentului se execută și preiau o arhivă conținând componentele malware-ului.

Arhiva conține un pachet APP care acționează ca un dropper, conducând la etape ulterioare care, în cele din urmă, preiau malware-ul MacSync.

Modulul infostealer rămâne în mare parte neschimbat, vizând istoricul browserului, cookie-urile și datele de autentificare salvate, datele din extensiile și aplicațiile portofelelor criptografice, datele din Telegram, fișierul Keychain, informațiile despre sistem și dispozitiv, precum și fișierele de configurare pentru SSH, AWS, Kubernetes, Git și shell.

Noul modul identificat este un backdoor scris în Objective-C, care se deghizează în Finder, managerul de fișiere implicit al sistemului macOS. Programul său de instalare asigură persistența prin intermediul unui LaunchAgent, al modificărilor aduse fișierului .zshrc și al unor hook-uri Git globale, în timp ce oprește procesele de notificare ale sistemului macOS pentru a împiedica afișarea alertelor către utilizator.

Specialiștii au identificat, de asemenea, o comandă suspectă, live_browser, care descarcă și execută o componentă numită sn_relay, al cărui scop nu a putut fi determinat de specialiști.

Pe măsură ce MacSync continuă să evolueze și să adopte metode de răspândire mai dificil de depistat și mai eficiente, utilizatorilor de macOS li se recomandă să evite executarea comenzilor găsite online.

De asemenea, se recomandă evitarea descărcării fișierelor DMG de pe site-uri suspecte și abordarea cu prudență a solicitărilor de parolă de administrator.

Sursă: https://www.bleepingcomputer.com/news/security/macsync-malware-uses-public-icloud-calendars-to-deliver-new-payloads/

© Ministerul Apărării Naţionale | Site realizat de Agenția de Apărare Cibernetică |
login