الأمن السيبراني

برمجية MacSync تستغل تقاويم iCloud العامة لتوزيع حمولات خبيثة جديدة

طوّر مهاجمون أسلوب توزيع برمجية MacSync لسرقة المعلومات عبر إخفاء أوامر داخل أحداث تقويم iCloud عامة، مع إضافة باب خلفي ينتحل اسم Finder ويتيح تنفيذ أوامر وسرقة بيانات من أجهزة macOS.

24 سبتمبر 2026
3 دقائق قراءة
13 قراءة
certi.news Editorial Team
برمجية MacSync تستغل تقاويم iCloud العامة لتوزيع حمولات خبيثة جديدة

اكتشف باحثو Kaspersky نسخة جديدة من برمجية سرقة المعلومات MacSync تستهدف أجهزة macOS، وتستخدم أحداثاً في تقاويم iCloud العامة لإخفاء أوامر التنزيل والحصول على حمولات خبيثة إضافية. ويمنح هذا الأسلوب المهاجمين قناة توزيع تبدو، ظاهرياً، كخدمة سحابية عادية بدلاً من الاعتماد على خادم تنزيل مكشوف.

ظهرت MacSync في أبريل 2025، وهي برمجية مكتوبة بلغة Swift. وكانت نسخها الأولى مستمدة من عائلة AMOS لسرقة المعلومات، قبل أن تتطور عبر إضافة وحدات جديدة. ورُصد توزيعها في حملات ClickFix، وكذلك من خلال أدوات مزيفة مثل برامج Homebrew وأدوات تحليل مساحة القرص، أو تطبيقات مجانية ومقرصنة.

كيف تعمل سلسلة التوزيع؟

في إحدى الحالات، وُزعت البرمجية على شكل محفظة عملات مشفرة مزيفة باسم Toria، مع موقع مخصص للترويج لها عبر منصات التواصل الاجتماعي. أما سلسلة التوزيع الأكثر تعقيداً التي رصدها Kaspersky فتبدأ بمنزّل يستخرج أوامر من وصف حدث في تقويم iCloud عام.

يُمرر المنزّل بيانات التقويم إلى غلاف zsh في macOS. وتؤدي معظم محتويات الحدث إلى أخطاء، لكن الأوامر الموضوعة بعد السطر DESCRIPTION: تُنفذ لجلب أرشيف من iCloud. ويحتوي الأرشيف على حزمة تطبيق بصيغة APP تعمل كأداة إسقاط، ثم تقود إلى مراحل أخرى تنتهي بتنزيل مكونات MacSync.

قدرات السرقة والباب الخلفي

لا تزال وحدة سرقة المعلومات تستهدف سجل المتصفح وملفات تعريف الارتباط وبيانات تسجيل الدخول المحفوظة، إضافة إلى بيانات محافظ العملات المشفرة وتطبيقاتها، وبيانات Telegram، وملف Keychain، ومعلومات النظام والجهاز، وملفات SSH وAWS وKubernetes وGit وتهيئة الصدفة.

أما الإضافة الأبرز فهي باب خلفي مكتوب بلغة Objective-C ينتحل هيئة Finder، مدير الملفات الافتراضي في macOS. ويثبت نفسه عبر LaunchAgent وتعديلات على ملف .zshrc وخطافات Git العامة، كما ينهي عمليات إشعارات macOS لتقليل احتمال ظهور تنبيهات للمستخدم.

  • تنفيذ AppleScript يرسله خادم التحكم والسيطرة.
  • تثبيت إضافة متصفح أو استبدال تطبيق Ledger المثبت بنسخة يرسلها الخادم.
  • جمع معلومات وملفات إضافية ورفعها إلى خادم التحكم.
  • فحص آليات الاستمرارية وإنشاؤها لضمان التشغيل بعد إعادة التشغيل.

استنتج باحثو Kaspersky وظائف بعض الأوامر من أسمائها ورسائل حالتها، لأنهم لم يحصلوا على شيفرة AppleScript التي ستنفذها. كما رصدوا أمراً غامضاً باسم live_browser ينزل مكوناً يسمى sn_relay ويشغله، من دون أن يتمكنوا من تحديد وظيفته.

لماذا يهم هذا الخبر؟

التغيير العملي لا يقتصر على إضافة قدرة سرقة جديدة؛ فاستغلال تقويم iCloud عام يوسع خيارات التوزيع ويجعل البنية الخبيثة أقل وضوحاً للمستخدم. كما أن انتحال Finder وإنشاء آليات استمرارية متعددة يرفعان أثر الإصابة، خصوصاً على الأجهزة التي تحتوي على مفاتيح وصول سحابية أو رموز جلسات أو بيانات محافظ.

يوصي Kaspersky مستخدمي macOS بعدم تنفيذ أوامر يعثرون عليها عبر الإنترنت، وتجنب ملفات DMG من المواقع المشبوهة، والتعامل بحذر مع طلبات كلمة مرور المسؤول. وتبقى وظيفة المكون sn_relay وبعض أوامر AppleScript أسئلة مفتوحة في التحليل المتاح.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

c
كاتب المقال

certi.news Editorial Team

certi.news Editorial Team

The certi.news editorial team monitors technical sources and reconstructs news, verifying facts and context prior to publication.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار