Forscher von Kaspersky haben eine neue Version der Informationsdiebstahl-Malware MacSync entdeckt, die macOS-Geräte ins Visier nimmt und Ereignisse in öffentlichen iCloud-Kalendern verwendet, um Download-Befehle zu verbergen und zusätzliche Schadnutzlasten abzurufen. Dieser Ansatz bietet den Angreifern einen Verbreitungskanal, der scheinbar wie ein gewöhnlicher Cloud-Dienst wirkt, anstatt auf einen offen zugänglichen Download-Server angewiesen zu sein.
MacSync tauchte im April 2025 auf und ist in Swift geschrieben. Die ersten Versionen stammten von der Informationsdiebstahl-Familie AMOS ab, bevor sie durch die Ergänzung neuer Module weiterentwickelt wurden. Ihre Verbreitung wurde in ClickFix-Kampagnen sowie über gefälschte Tools wie Homebrew-Programme und Tools zur Analyse des Festplattenspeichers oder über kostenlose und raubkopierte Anwendungen beobachtet.
Wie funktioniert die Verbreitungskette?
In einem Fall wurde die Malware als gefälschte Kryptowährungs-Wallet namens Toria verbreitet, mit einer eigenen Website, um sie über soziale Plattformen zu bewerben. Die komplexere von Kaspersky beobachtete Verbreitungskette beginnt mit einem Downloader, der Befehle aus der Beschreibung eines Ereignisses in einem öffentlichen iCloud-Kalender extrahiert.
Der Downloader übergibt die Kalenderdaten an eine zsh-Shell in macOS. Der Großteil des Ereignisinhalts führt zu Fehlern, doch die nach der Zeile DESCRIPTION: platzierten Befehle werden ausgeführt, um ein Archiv aus iCloud abzurufen. Das Archiv enthält ein Anwendungspaket im APP-Format, das als Dropper dient und anschließend zu weiteren Phasen führt, die mit dem Herunterladen von MacSync-Komponenten enden.
Diebstahlfunktionen und Hintertür
Das Modul zum Informationsdiebstahl zielt weiterhin auf den Browserverlauf, Cookies und gespeicherte Anmeldedaten sowie auf Daten von Kryptowährungs-Wallets und deren Anwendungen, Telegram-Daten, die Keychain-Datei, System- und Geräteinformationen, SSH-, AWS-, Kubernetes- und Git-Dateien sowie die Shell-Konfiguration ab.
Die wichtigste Ergänzung ist eine in Objective-C geschriebene Hintertür, die sich als Finder ausgibt, den standardmäßigen Dateimanager von macOS. Sie installiert sich über einen LaunchAgent sowie Änderungen an der Datei .zshrc und globalen Git-Hooks. Außerdem beendet sie Prozesse für macOS-Benachrichtigungen, um die Wahrscheinlichkeit zu verringern, dass dem Benutzer Warnungen angezeigt werden.
- Ausführung eines vom Command-and-Control-Server gesendeten AppleScript.
- Installation einer Browser-Erweiterung oder Ersetzung der installierten Ledger-Anwendung durch eine vom Server gesendete Version.
- Sammlung zusätzlicher Informationen und Dateien sowie deren Upload auf den Command-and-Control-Server.
- Überprüfung und Erstellung von Persistenzmechanismen, um die Ausführung nach einem Neustart sicherzustellen.
Die Kaspersky-Forscher leiteten die Funktionen einiger Befehle aus deren Namen und Statusmeldungen ab, da sie keinen Zugriff auf den AppleScript-Code erhielten, den diese ausführen würden. Außerdem beobachteten sie einen rätselhaften Befehl namens live_browser, der eine Komponente namens sn_relay herunterlädt und ausführt, ohne dass sie deren Funktion bestimmen konnten.
Warum ist diese Nachricht wichtig?
Die praktische Änderung beschränkt sich nicht auf eine neue Diebstahlfunktion. Die Ausnutzung eines öffentlichen iCloud-Kalenders erweitert die Verbreitungsoptionen und macht die bösartige Infrastruktur für den Benutzer weniger offensichtlich. Auch die Imitation des Finders und die Einrichtung mehrerer Persistenzmechanismen vergrößern die Auswirkungen einer Infektion, insbesondere auf Geräten, die Cloud-Zugriffsschlüssel, Sitzungstoken oder Wallet-Daten enthalten.
Kaspersky empfiehlt macOS-Benutzern, keine Befehle auszuführen, auf die sie im Internet stoßen, DMG-Dateien von verdächtigen Websites zu meiden und Anfragen nach dem Administratorpasswort mit Vorsicht zu behandeln. Die Funktion der Komponente sn_relay sowie einiger AppleScript-Befehle bleibt in der verfügbaren Analyse weiterhin ungeklärt.