网络安全

MacSync恶意软件利用公开iCloud日历分发新型恶意载荷

攻击者改进了MacSync信息窃取恶意软件的分发方式,将命令隐藏在公开的iCloud日历事件中,并添加了冒充Finder的后门,可在macOS设备上执行命令和窃取数据。

2026-09-24
1 分钟阅读
13 浏览量
certi.news Editorial Team
MacSync恶意软件利用公开iCloud日历分发新型恶意载荷

Kaspersky研究人员发现了针对macOS设备的新版本MacSync信息窃取恶意软件。该恶意软件利用公开iCloud日历中的事件隐藏下载命令,并获取额外的恶意载荷。这种方式为攻击者提供了一条表面上类似普通云服务的分发渠道,而不必依赖暴露在外的下载服务器。

MacSync于2025年4月出现,是一种使用Swift编写的恶意软件。其早期版本源自AMOS信息窃取家族,之后通过增加新模块不断演变。研究人员发现,它曾通过ClickFix攻击活动分发,也曾借助虚假工具传播,例如Homebrew程序、磁盘空间分析工具,以及免费或盗版应用。

分发链如何运作?

在其中一起事件中,该恶意软件伪装成名为Toria的虚假加密货币钱包,并建立专门网站,通过社交媒体平台进行推广。而Kaspersky发现的更复杂分发链,则始于一个从公开iCloud日历事件描述中提取命令的下载器。

该下载器将日历数据传递给macOS中的zsh shell。事件的大部分内容会导致错误,但位于DESCRIPTION:行之后的命令会被执行,用于从iCloud获取一个压缩包。压缩包包含一个以APP格式存在的应用程序包,充当投放器,随后进入其他阶段,最终下载MacSync组件。

窃取能力与后门

信息窃取模块仍然针对浏览器历史记录、Cookie和保存的登录数据,同时窃取加密货币钱包及其应用程序的数据、Telegram数据、Keychain文件、系统和设备信息,以及SSH、AWS、Kubernetes、Git文件和shell配置。

最值得注意的新增功能,是一个使用Objective-C编写、伪装成Finder的后门。Finder是macOS的默认文件管理器。该后门通过LaunchAgent以及对.zshrc文件和公共Git hooks的修改来实现持久化,还会终止macOS通知进程,以降低用户看到警报的可能性。

  • 执行控制与命令服务器发送的AppleScript。
  • 安装浏览器扩展,或使用服务器发送的版本替换已安装的Ledger应用。
  • 收集额外信息和文件,并将其上传至控制与命令服务器。
  • 检查并创建持久化机制,以确保重启后仍能运行。

Kaspersky研究人员根据部分命令的名称和状态消息推断其功能,因为他们没有获得将要执行的AppleScript代码。他们还发现了一个名为live_browser的神秘命令,该命令会下载并运行一个名为sn_relay的组件,但研究人员无法确定其功能。

为什么这条消息很重要?

实际变化并不局限于新增窃取能力;利用公开iCloud日历扩大了分发选项,也使恶意基础设施对用户而言更不明显。此外,冒充Finder并建立多种持久化机制会加重感染影响,尤其是在存有云访问密钥、会话令牌或钱包数据的设备上。

Kaspersky建议macOS用户不要执行通过互联网找到的命令,避免从可疑网站获取DMG文件,并谨慎对待要求输入管理员密码的请求。在现有分析中,sn_relay组件的功能以及部分AppleScript命令仍是未解问题。

新闻来源
BleepingComputer
查看原始来源 ↗
c
作者

certi.news Editorial Team

同一分类

你可能还喜欢

查看所有新闻