Cibersegurança

O MacSync explora calendários públicos do iCloud para distribuir novas cargas maliciosas

Atacantes desenvolveram o método de distribuição do malware de roubo de informações MacSync ao ocultar comandos em eventos de calendários públicos do iCloud, além de adicionar uma backdoor que se faz passar pelo Finder e permite executar comandos e roubar dados de dispositivos macOS.

2026-09-24
4 min de leitura
13 visualizações
certi.news Editorial Team
O MacSync explora calendários públicos do iCloud para distribuir novas cargas maliciosas

Pesquisadores da Kaspersky descobriram uma nova versão do malware de roubo de informações MacSync que tem como alvo dispositivos macOS e usa eventos em calendários públicos do iCloud para ocultar comandos de download e obter cargas maliciosas adicionais. Esse método oferece aos atacantes um canal de distribuição que aparenta ser um serviço comum de nuvem, em vez de depender de um servidor de download exposto.

O MacSync surgiu em abril de 2025 e é um malware escrito em Swift. Suas primeiras versões eram derivadas da família AMOS de ladrões de informações, antes de evoluírem com a adição de novos módulos. Sua distribuição foi observada em campanhas ClickFix, bem como por meio de ferramentas falsas, como programas do Homebrew e ferramentas de análise de espaço em disco, ou aplicativos gratuitos e pirateados.

Como funciona a cadeia de distribuição?

Em um dos casos, o malware foi distribuído na forma de uma carteira de criptomoedas falsa chamada Toria, com um site dedicado a promovê-la em plataformas de redes sociais. Já a cadeia de distribuição mais complexa observada pela Kaspersky começa com um downloader que extrai comandos da descrição de um evento em um calendário público do iCloud.

O downloader passa os dados do calendário para um shell zsh no macOS. A maior parte do conteúdo do evento resulta em erros, mas os comandos inseridos após a linha DESCRIPTION: são executados para baixar um arquivo do iCloud. O arquivo contém um pacote de aplicativo no formato APP que funciona como um dropper e, em seguida, conduz a outras etapas que terminam com o download dos componentes do MacSync.

Capacidades de roubo e backdoor

O módulo de roubo de informações continua tendo como alvo o histórico do navegador, cookies e dados de login salvos, além de dados de carteiras de criptomoedas e seus aplicativos, dados do Telegram, o arquivo Keychain, informações do sistema e do dispositivo, arquivos de SSH, AWS, Kubernetes e Git, e configurações do shell.

A adição mais significativa é uma backdoor escrita em Objective-C que se faz passar pelo Finder, o gerenciador de arquivos padrão do macOS. Ela se instala por meio de um LaunchAgent e de modificações no arquivo .zshrc e nos hooks globais do Git, além de encerrar processos de notificações do macOS para reduzir a probabilidade de alertas serem exibidos ao usuário.

  • Executar AppleScript enviado pelo servidor de comando e controle.
  • Instalar uma extensão de navegador ou substituir o aplicativo Ledger instalado por uma versão enviada pelo servidor.
  • Coletar informações e arquivos adicionais e enviá-los ao servidor de comando e controle.
  • Verificar e criar mecanismos de persistência para garantir a execução após a reinicialização.

Os pesquisadores da Kaspersky inferiram as funções de alguns comandos a partir de seus nomes e mensagens de status, pois não obtiveram o código AppleScript que eles executariam. Eles também observaram um comando misterioso chamado live_browser, que baixa e executa um componente chamado sn_relay, sem que tenham conseguido determinar sua função.

Por que esta notícia é importante?

A mudança prática não se limita à adição de uma nova capacidade de roubo; explorar um calendário público do iCloud amplia as opções de distribuição e torna a infraestrutura maliciosa menos evidente para o usuário. Além disso, fazer-se passar pelo Finder e criar vários mecanismos de persistência aumenta o impacto da infecção, especialmente em dispositivos que contêm chaves de acesso à nuvem, tokens de sessão ou dados de carteiras.

A Kaspersky recomenda que os usuários de macOS não executem comandos encontrados na internet, evitem arquivos DMG de sites suspeitos e tenham cautela com solicitações da senha de administrador. A função do componente sn_relay e alguns comandos AppleScript continuam sendo questões em aberto na análise disponível.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Na mesma categoria

Você também pode gostar

Ver todas as notícias