Kasperskyの研究者は、macOSデバイスを標的とする情報窃取型マルウェアMacSyncの新たな亜種を発見した。このマルウェアは、公開iCloudカレンダーのイベントを利用してダウンロードコマンドを隠し、追加の悪意あるペイロードを取得する。この手法により、攻撃者は、露出したダウンロードサーバーに依存する代わりに、外見上は通常のクラウドサービスに見える配布チャネルを得ている。
MacSyncは2025年4月に登場した、Swiftで記述されたマルウェアである。初期の亜種は情報窃取型マルウェアファミリーAMOSを基にしていたが、新たなモジュールの追加によって進化した。ClickFixキャンペーンのほか、Homebrewのような偽のプログラムやディスク容量分析ツール、無料アプリや海賊版アプリを通じた配布も確認されている。
配布チェーンはどのように機能するのか?
あるケースでは、Toriaという名称の偽の暗号資産ウォレットとしてマルウェアが配布され、ソーシャルメディア上で宣伝する専用サイトも用意されていた。一方、Kasperskyが確認した、より複雑な配布チェーンは、公開iCloudカレンダーのイベント説明からコマンドを抽出するダウンローダーから始まる。
ダウンローダーは、カレンダーのデータをmacOSのzshシェルに渡す。イベントの大部分はエラーを引き起こすが、DESCRIPTION:の行の後に置かれたコマンドは実行され、iCloudからアーカイブを取得する。アーカイブには、ドロッパーとして機能するAPP形式のアプリケーションパッケージが含まれており、その後、複数の段階を経て最終的にMacSyncのコンポーネントがダウンロードされる。
窃取機能とバックドア
情報窃取モジュールは引き続き、ブラウザー履歴、Cookie、保存されたログイン情報に加え、暗号資産ウォレットとそのアプリケーションのデータ、Telegramのデータ、Keychainファイル、システムおよびデバイス情報、SSH、AWS、Kubernetes、Gitのファイル、シェル設定を標的としている。
最も注目すべき追加機能は、macOSの標準ファイルマネージャーであるFinderを装う、Objective-Cで記述されたバックドアである。このバックドアはLaunchAgent、.zshrcファイルの変更、Gitのグローバルフックを通じて自身を永続化する。また、ユーザーに通知が表示される可能性を下げるため、macOSの通知プロセスを終了させる。
- コマンド&コントロールサーバーから送信されたAppleScriptを実行する。
- ブラウザー拡張機能をインストールするか、インストール済みのLedgerアプリケーションを、サーバーが送信したバージョンに置き換える。
- 追加の情報やファイルを収集し、コマンド&コントロールサーバーにアップロードする。
- 再起動後も実行できるよう、永続化の仕組みを確認し、作成する。
Kasperskyの研究者は、実行されるAppleScriptのコードを入手できなかったため、一部のコマンドの機能を、その名称とステータスメッセージから推測した。また、live_browserという名称の謎めいたコマンドも確認した。このコマンドはsn_relayというコンポーネントをダウンロードして実行するが、その機能を特定することはできなかった。
なぜこのニュースが重要なのか?
実際の変更点は、新たな窃取機能の追加に限られない。公開iCloudカレンダーの悪用により、配布の選択肢が広がり、悪意あるインフラがユーザーにとって分かりにくくなる。また、Finderの偽装と複数の永続化メカニズムの作成により、感染の影響が拡大する。特に、クラウドアクセスキー、セッショントークン、ウォレットデータを含むデバイスでは影響が大きい。
KasperskyはmacOSユーザーに対し、インターネット上で見つけたコマンドを実行しないこと、疑わしいサイトからDMGファイルを取得しないこと、管理者パスワードを求める要求に注意することを推奨している。利用可能な分析では、sn_relayコンポーネントの機能と一部のAppleScriptコマンドは、依然として未解決の問題となっている。