Des chercheurs de Kaspersky ont découvert une nouvelle version du logiciel de vol d’informations MacSync ciblant les appareils macOS et utilisant des événements de calendriers iCloud publics pour dissimuler des commandes de téléchargement et obtenir des charges malveillantes supplémentaires. Cette méthode offre aux attaquants un canal de distribution qui ressemble, en apparence, à un service cloud ordinaire au lieu de reposer sur un serveur de téléchargement exposé.
MacSync est apparu en avril 2025. Il s’agit d’un logiciel écrit en Swift. Ses premières versions étaient dérivées de la famille de voleurs d’informations AMOS, avant d’évoluer grâce à l’ajout de nouveaux modules. Sa distribution a été observée dans des campagnes ClickFix, ainsi qu’au moyen d’outils contrefaits tels que des logiciels Homebrew et des outils d’analyse de l’espace disque, ou encore des applications gratuites et piratées.
Comment fonctionne la chaîne de distribution ?
Dans l’un des cas, le logiciel a été distribué sous la forme d’un faux portefeuille de cryptomonnaies nommé Toria, avec un site spécialement conçu pour en faire la promotion sur les réseaux sociaux. La chaîne de distribution la plus complexe observée par Kaspersky commence par un téléchargeur qui extrait des commandes de la description d’un événement dans un calendrier iCloud public.
Le téléchargeur transmet les données du calendrier à un shell zsh dans macOS. La majeure partie du contenu de l’événement provoque des erreurs, mais les commandes placées après la ligne DESCRIPTION: sont exécutées afin de récupérer une archive depuis iCloud. L’archive contient un paquet d’application au format APP qui fonctionne comme un outil de dépôt, puis mène à d’autres étapes qui se terminent par le téléchargement de composants de MacSync.
Capacités de vol et porte dérobée
Le module de vol d’informations continue de cibler l’historique du navigateur, les cookies et les identifiants enregistrés, ainsi que les données des portefeuilles de cryptomonnaies et de leurs applications, les données de Telegram, le fichier Keychain, les informations sur le système et l’appareil, ainsi que les fichiers SSH, AWS et Kubernetes, les données Git et la configuration du shell.
L’ajout le plus notable est une porte dérobée écrite en Objective-C qui usurpe l’apparence de Finder, le gestionnaire de fichiers par défaut de macOS. Elle s’installe via un LaunchAgent et des modifications du fichier .zshrc ainsi que des hooks Git globaux. Elle termine également les processus de notifications de macOS afin de réduire la probabilité que des alertes apparaissent pour l’utilisateur.
- Exécuter un AppleScript envoyé par le serveur de commande et de contrôle.
- Installer une extension de navigateur ou remplacer l’application Ledger installée par une version envoyée par le serveur.
- Collecter des informations et des fichiers supplémentaires et les téléverser vers le serveur de commande et de contrôle.
- Rechercher et créer des mécanismes de persistance afin de garantir l’exécution après un redémarrage.
Les chercheurs de Kaspersky ont déduit les fonctions de certaines commandes à partir de leurs noms et de leurs messages d’état, car ils n’ont pas obtenu le code AppleScript qui serait exécuté. Ils ont également observé une commande énigmatique nommée live_browser, qui télécharge et exécute un composant appelé sn_relay, sans parvenir à déterminer sa fonction.
Pourquoi cette information est-elle importante ?
Le changement pratique ne se limite pas à l’ajout d’une nouvelle capacité de vol : l’exploitation d’un calendrier iCloud public élargit les options de distribution et rend l’infrastructure malveillante moins visible pour l’utilisateur. L’usurpation de Finder et la création de plusieurs mécanismes de persistance amplifient également l’impact de l’infection, en particulier sur les appareils contenant des clés d’accès cloud, des jetons de session ou des données de portefeuilles.
Kaspersky recommande aux utilisateurs de macOS de ne pas exécuter les commandes qu’ils trouvent en ligne, d’éviter les fichiers DMG provenant de sites suspects et de faire preuve de prudence face aux demandes de mot de passe administrateur. La fonction du composant sn_relay ainsi que certaines commandes AppleScript restent des questions ouvertes dans l’analyse disponible.