Исследователи Kaspersky обнаружили новую версию информационного похитителя MacSync, нацеленную на устройства macOS и использующую события общедоступных календарей iCloud для сокрытия команд загрузки и получения дополнительных вредоносных нагрузок. Такой подход предоставляет злоумышленникам канал распространения, который внешне выглядит как обычный облачный сервис, вместо зависимости от открытого сервера загрузки.
MacSync появился в апреле 2025 года. Это вредоносная программа, написанная на языке Swift. Первые версии происходили от семейства информационных похитителей AMOS, а затем развивались за счёт добавления новых модулей. Его распространение было замечено в кампаниях ClickFix, а также через поддельные инструменты, такие как программы Homebrew и средства анализа дискового пространства, либо бесплатные и пиратские приложения.
Как работает цепочка распространения?
В одном из случаев вредоносная программа распространялась в виде поддельного криптовалютного кошелька под названием Toria, для продвижения которого через социальные сети был создан специальный сайт. Более сложная цепочка распространения, обнаруженная Kaspersky, начинается с загрузчика, извлекающего команды из описания события в общедоступном календаре iCloud.
Загрузчик передаёт данные календаря оболочке zsh в macOS. Большинство содержимого события приводит к ошибкам, однако команды, размещённые после строки DESCRIPTION:, выполняются для загрузки архива из iCloud. Архив содержит пакет приложения в формате APP, который работает как дроппер, а затем запускает следующие этапы, завершающиеся загрузкой компонентов MacSync.
Возможности кражи и бэкдор
Модуль кражи информации по-прежнему нацелен на историю браузера, файлы cookie и сохранённые данные для входа, а также на данные криптовалютных кошельков и их приложений, данные Telegram, файл Keychain, сведения о системе и устройстве, файлы SSH, AWS и Kubernetes, данные Git и конфигурацию оболочки.
Наиболее заметным дополнением стал бэкдор, написанный на Objective-C и маскирующийся под Finder — стандартный файловый менеджер macOS. Он закрепляется в системе через LaunchAgent, изменения файла .zshrc и глобальные хуки Git, а также завершает процессы уведомлений macOS, чтобы снизить вероятность появления предупреждений для пользователя.
- Выполнение AppleScript, отправленного сервером управления и контроля.
- Установка расширения браузера или замена установленного приложения Ledger версией, отправленной сервером.
- Сбор дополнительной информации и файлов и их отправка на сервер управления.
- Проверка механизмов закрепления и их создание для обеспечения запуска после перезагрузки.
Исследователи Kaspersky определили функции некоторых команд по их названиям и сообщениям о состоянии, поскольку не получили код AppleScript, который будет ими выполняться. Они также обнаружили загадочную команду под названием live_browser, которая загружает и запускает компонент sn_relay, однако определить его назначение им не удалось.
Почему эта новость важна?
Практическое изменение не ограничивается добавлением новой возможности кражи: использование общедоступного календаря iCloud расширяет варианты распространения и делает вредоносную инфраструктуру менее заметной для пользователя. Кроме того, маскировка под Finder и создание нескольких механизмов закрепления усиливают последствия заражения, особенно на устройствах, содержащих облачные ключи доступа, токены сеансов или данные кошельков.
Kaspersky рекомендует пользователям macOS не выполнять команды, найденные в интернете, избегать DMG-файлов с подозрительных сайтов и осторожно относиться к запросам пароля администратора. Назначение компонента sn_relay и некоторых команд AppleScript в доступном анализе остаётся открытым вопросом.