Kaspersky araştırmacıları, macOS cihazlarını hedefleyen MacSync bilgi hırsızının yeni bir sürümünü keşfetti. Bu sürüm, indirme komutlarını gizlemek ve ek kötü amaçlı yükler elde etmek için herkese açık iCloud takvimlerindeki etkinlikleri kullanıyor. Bu yöntem, saldırganlara açık bir indirme sunucusuna dayanmak yerine görünüşte sıradan bir bulut hizmeti gibi görünen bir dağıtım kanalı sağlıyor.
MacSync Nisan 2025'te ortaya çıktı ve Swift diliyle yazıldı. İlk sürümleri bilgi hırsızı AMOS ailesinden türetilmişti; daha sonra yeni modüllerin eklenmesiyle gelişti. Dağıtımı ClickFix kampanyalarında, ayrıca sahte Homebrew programları ve disk alanı analiz araçları gibi araçlar ya da ücretsiz ve korsan uygulamalar aracılığıyla gözlemlendi.
Dağıtım zinciri nasıl çalışıyor?
Bir vakada kötü amaçlı yazılım, sosyal medya platformları üzerinden tanıtılması için özel bir web sitesi oluşturulan Toria adlı sahte bir kripto para cüzdanı biçiminde dağıtıldı. Kaspersky'nin gözlemlediği daha karmaşık dağıtım zinciri ise herkese açık bir iCloud takvimindeki etkinlik açıklamasından komutları çıkaran bir indiriciyle başlıyor.
İndirici, takvim verilerini macOS'taki zsh kabuğuna aktarıyor. Etkinik içeriğinin çoğu hatalara yol açıyor; ancak DESCRIPTION: satırından sonra yerleştirilen komutlar, iCloud'dan bir arşiv getirmek üzere çalıştırılıyor. Arşiv, bırakıcı olarak çalışan APP biçiminde bir uygulama paketi içeriyor; ardından MacSync bileşenlerinin indirilmesiyle sona eren başka aşamalara geçiliyor.
Hırsızlık yetenekleri ve arka kapı
Bilgi hırsızı modülü hâlâ tarayıcı geçmişini, çerezleri ve kaydedilmiş giriş bilgilerini; ayrıca kripto para cüzdanlarına ve uygulamalarına ait verileri, Telegram verilerini, Keychain dosyasını, sistem ve cihaz bilgilerini, SSH, AWS, Kubernetes ve Git dosyalarını ve kabuk yapılandırmasını hedefliyor.
En önemli ekleme, macOS'taki varsayılan dosya yöneticisi Finder'ın görünümünü taklit eden, Objective-C ile yazılmış bir arka kapı. Bu arka kapı LaunchAgent aracılığıyla, .zshrc dosyasında yapılan değişikliklerle ve genel Git kancalarıyla kalıcılık sağlıyor; ayrıca kullanıcıya bildirimlerin görünme ihtimalini azaltmak için macOS bildirim süreçlerini sonlandırıyor.
- Komuta ve kontrol sunucusu tarafından gönderilen AppleScript'i çalıştırma.
- Bir tarayıcı uzantısı yükleme veya yüklü Ledger uygulamasını sunucu tarafından gönderilen bir sürümle değiştirme.
- Ek bilgi ve dosyaları toplama ve bunları kontrol sunucusuna yükleme.
- Yeniden başlatma sonrasında çalışmayı güvence altına almak için kalıcılık mekanizmalarını denetleme ve oluşturma.
Kaspersky araştırmacıları, çalıştırılacak AppleScript koduna erişemedikleri için bazı komutların işlevlerini adlarından ve durum mesajlarından çıkardı. Ayrıca live_browser adlı, sn_relay adlı bir bileşeni indirip çalıştıran belirsiz bir komut gözlemlediler; ancak işlevini belirleyemediler.
Bu haber neden önemli?
Pratik değişiklik yalnızca yeni bir hırsızlık yeteneğinin eklenmesiyle sınırlı değil; herkese açık bir iCloud takviminin kötüye kullanılması, dağıtım seçeneklerini genişletiyor ve kötü amaçlı altyapının kullanıcı açısından daha az belirgin olmasını sağlıyor. Ayrıca Finder'ın taklit edilmesi ve birden fazla kalıcılık mekanizmasının oluşturulması, özellikle bulut erişim anahtarları, oturum belirteçleri veya cüzdan verileri içeren cihazlarda bulaşmanın etkisini artırıyor.
Kaspersky, macOS kullanıcılarına internette buldukları komutları çalıştırmamalarını, şüpheli web sitelerinden DMG dosyalarından kaçınmalarını ve yönetici parolası taleplerine karşı dikkatli olmalarını öneriyor. sn_relay bileşeninin işlevi ile bazı AppleScript komutları, mevcut analizde hâlâ açık sorular olarak duruyor.