Кибербезопасность

Бэкдор MacSync использует общедоступные календари iCloud для распространения новых вредоносных нагрузок

Злоумышленники усовершенствовали способ распространения информационного похитителя MacSync, скрывая команды внутри событий общедоступного календаря iCloud и добавив бэкдор, маскирующийся под Finder и позволяющий выполнять команды и красть данные с устройств macOS.

2026-09-24
3 мин. чтения
101 просмотров
certi.news Editorial Team
Бэкдор MacSync использует общедоступные календари iCloud для распространения новых вредоносных нагрузок

Исследователи Kaspersky обнаружили новую версию информационного похитителя MacSync, нацеленную на устройства macOS и использующую события общедоступных календарей iCloud для сокрытия команд загрузки и получения дополнительных вредоносных нагрузок. Такой подход предоставляет злоумышленникам канал распространения, который внешне выглядит как обычный облачный сервис, вместо зависимости от открытого сервера загрузки.

MacSync появился в апреле 2025 года. Это вредоносная программа, написанная на языке Swift. Первые версии происходили от семейства информационных похитителей AMOS, а затем развивались за счёт добавления новых модулей. Его распространение было замечено в кампаниях ClickFix, а также через поддельные инструменты, такие как программы Homebrew и средства анализа дискового пространства, либо бесплатные и пиратские приложения.

Как работает цепочка распространения?

В одном из случаев вредоносная программа распространялась в виде поддельного криптовалютного кошелька под названием Toria, для продвижения которого через социальные сети был создан специальный сайт. Более сложная цепочка распространения, обнаруженная Kaspersky, начинается с загрузчика, извлекающего команды из описания события в общедоступном календаре iCloud.

Загрузчик передаёт данные календаря оболочке zsh в macOS. Большинство содержимого события приводит к ошибкам, однако команды, размещённые после строки DESCRIPTION:, выполняются для загрузки архива из iCloud. Архив содержит пакет приложения в формате APP, который работает как дроппер, а затем запускает следующие этапы, завершающиеся загрузкой компонентов MacSync.

Возможности кражи и бэкдор

Модуль кражи информации по-прежнему нацелен на историю браузера, файлы cookie и сохранённые данные для входа, а также на данные криптовалютных кошельков и их приложений, данные Telegram, файл Keychain, сведения о системе и устройстве, файлы SSH, AWS и Kubernetes, данные Git и конфигурацию оболочки.

Наиболее заметным дополнением стал бэкдор, написанный на Objective-C и маскирующийся под Finder — стандартный файловый менеджер macOS. Он закрепляется в системе через LaunchAgent, изменения файла .zshrc и глобальные хуки Git, а также завершает процессы уведомлений macOS, чтобы снизить вероятность появления предупреждений для пользователя.

  • Выполнение AppleScript, отправленного сервером управления и контроля.
  • Установка расширения браузера или замена установленного приложения Ledger версией, отправленной сервером.
  • Сбор дополнительной информации и файлов и их отправка на сервер управления.
  • Проверка механизмов закрепления и их создание для обеспечения запуска после перезагрузки.

Исследователи Kaspersky определили функции некоторых команд по их названиям и сообщениям о состоянии, поскольку не получили код AppleScript, который будет ими выполняться. Они также обнаружили загадочную команду под названием live_browser, которая загружает и запускает компонент sn_relay, однако определить его назначение им не удалось.

Почему эта новость важна?

Практическое изменение не ограничивается добавлением новой возможности кражи: использование общедоступного календаря iCloud расширяет варианты распространения и делает вредоносную инфраструктуру менее заметной для пользователя. Кроме того, маскировка под Finder и создание нескольких механизмов закрепления усиливают последствия заражения, особенно на устройствах, содержащих облачные ключи доступа, токены сеансов или данные кошельков.

Kaspersky рекомендует пользователям macOS не выполнять команды, найденные в интернете, избегать DMG-файлов с подозрительных сайтов и осторожно относиться к запросам пароля администратора. Назначение компонента sn_relay и некоторых команд AppleScript в доступном анализе остаётся открытым вопросом.

Источник новости
c
Автор

certi.news Editorial Team

Изучить сюжет

Связанные темы и сущности

В той же категории

Вам также может понравиться

Все новости