Ciberseguridad

El malware MacSync explota calendarios públicos de iCloud para distribuir nuevas cargas maliciosas

Los atacantes han desarrollado el método de distribución del malware de robo de información MacSync ocultando comandos dentro de eventos de calendarios públicos de iCloud, además de añadir una puerta trasera que suplanta a Finder y permite ejecutar comandos y robar datos de dispositivos macOS.

2026-09-24
4 min de lectura
13 visitas
certi.news Editorial Team
El malware MacSync explota calendarios públicos de iCloud para distribuir nuevas cargas maliciosas

Investigadores de Kaspersky han descubierto una nueva versión del malware de robo de información MacSync dirigida contra dispositivos macOS, que utiliza eventos de calendarios públicos de iCloud para ocultar comandos de descarga y obtener cargas maliciosas adicionales. Este método proporciona a los atacantes un canal de distribución que aparenta ser un servicio normal en la nube, en lugar de depender de un servidor de descarga expuesto.

MacSync apareció en abril de 2025 y es un malware escrito en Swift. Sus primeras versiones derivaban de la familia AMOS de ladrones de información, antes de evolucionar mediante la incorporación de nuevos módulos. Se ha observado su distribución en campañas de ClickFix, así como a través de herramientas falsas, como programas de Homebrew y herramientas de análisis del espacio en disco, o aplicaciones gratuitas y pirateadas.

¿Cómo funciona la cadena de distribución?

En uno de los casos, el malware se distribuyó como una cartera de criptomonedas falsa llamada Toria, con un sitio web dedicado a promocionarla mediante plataformas de redes sociales. La cadena de distribución más compleja observada por Kaspersky comienza con un descargador que extrae comandos de la descripción de un evento en un calendario público de iCloud.

El descargador pasa los datos del calendario al shell zsh de macOS. La mayor parte del contenido del evento provoca errores, pero los comandos colocados después de la línea DESCRIPTION: se ejecutan para descargar un archivo desde iCloud. El archivo contiene un paquete de aplicación en formato APP que funciona como herramienta de instalación y conduce a otras etapas que terminan con la descarga de componentes de MacSync.

Capacidades de robo y puerta trasera

El módulo de robo de información sigue dirigiéndose al historial del navegador, las cookies y los datos de inicio de sesión guardados, además de los datos de carteras de criptomonedas y sus aplicaciones, los datos de Telegram, el archivo Keychain, la información del sistema y del dispositivo, y los archivos de SSH, AWS, Kubernetes y Git, así como la configuración del shell.

La incorporación más destacada es una puerta trasera escrita en Objective-C que suplanta a Finder, el gestor de archivos predeterminado de macOS. Se instala mediante LaunchAgent y modificaciones del archivo .zshrc y de los hooks públicos de Git, además de finalizar los procesos de notificaciones de macOS para reducir la probabilidad de que aparezcan alertas al usuario.

  • Ejecutar AppleScript enviado por el servidor de mando y control.
  • Instalar una extensión del navegador o sustituir la aplicación Ledger instalada por una versión enviada por el servidor.
  • Recopilar información y archivos adicionales y subirlos al servidor de mando y control.
  • Comprobar y crear mecanismos de persistencia para garantizar la ejecución después de un reinicio.

Los investigadores de Kaspersky dedujeron las funciones de algunos comandos a partir de sus nombres y mensajes de estado, porque no obtuvieron el código de AppleScript que ejecutarían. También observaron un comando ambiguo llamado live_browser que descarga y ejecuta un componente denominado sn_relay, sin que pudieran determinar su función.

¿Por qué es importante esta noticia?

El cambio práctico no se limita a añadir una nueva capacidad de robo; explotar un calendario público de iCloud amplía las opciones de distribución y hace que la infraestructura maliciosa sea menos evidente para el usuario. Asimismo, suplantar a Finder y crear múltiples mecanismos de persistencia aumentan el impacto de la infección, especialmente en dispositivos que contienen claves de acceso a la nube, tokens de sesión o datos de carteras.

Kaspersky recomienda a los usuarios de macOS no ejecutar comandos que encuentren en Internet, evitar archivos DMG procedentes de sitios sospechosos y actuar con cautela ante las solicitudes de la contraseña del administrador. La función del componente sn_relay y algunos comandos de AppleScript siguen siendo cuestiones abiertas en el análisis disponible.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
c
Autor

certi.news Editorial Team

De la misma categoría

También te puede interesar

Ver todas las noticias