Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

MacSync малициозниот софтвер користи јавни iCloud календари за испорака на нови payload-и

Нова варијанта на малициозниот софтвер за крадење информации MacSync, кој ги таргетира macOS системите, сега користи јавни iCloud календарски настани за испорака на нови payload-и.

MacSync е малициозен софтвер базиран на Swift, кој се појави во април 2025 година, а неодамна е забележано дека се дистрибуира преку ClickFix кампањи маскиран како алатки за Homebrew и алатки за анализа на слободниот простор на macOS дискот.

Истражувачите од Kaspersky велат дека, додека претходните верзии на малициозниот софтвер биле изведени од семејството на крадци на информации AMOS, MacSync со текот на времето се развил и додал нови можности преку модули.

Синџир на испорака

MacSync бил дистрибуиран до жртвите преку социјален инженеринг, вклучително и напади од типот ClickFix, како и преку софтвер претставен како бесплатен, кракуван или како нови апликации.

Истражувачите забележуваат дека актерот за закана го дистрибуирал малициозниот софтвер како лажен крипто-паричник наречен Toria, кој имал сопствена веб-страница и бил промовиран преку платформите на социјалните мрежи.

Kaspersky ја открил кампањата со MacSync која користела два начина на испорака. Во покомплексниот начин, downloader презема команди скриени во описот на јавен iCloud календарски настан, а потоа го презема payload-от од следната фаза преку iCloud.

Downloader-от ги проследува преземените податоци од календарот до zsh shell-от на macOS. Поголемиот дел од текстот во календарот предизвикува грешки, но командите поставени по линијата DESCRIPTION: се извршуваат и преземаат архива со компонентите на малициозниот софтвер.

Архивата содржи „APP“ bundle кој служи како dropper, што води до дополнителни фази кои на крајот го преземаат малициозниот софтвер MacSync.

Најновите синџири на инфекција со MacSync

Нов backdoor модул

Модулот за крадење информации во голема мера останува непроменет и е насочен кон историјата на прелистувачот, колачињата и зачуваните акредитиви, податоците од екстензии и апликации за крипто-паричници, податоците од Telegram, датотеката Keychain, информации за системот и уредот, како и конфигурациските датотеки поврзани со SSH, AWS, Kubernetes, Git и shell.

Барања за лозинка генерирани од малициозен софтвер

Новиот модул што е забележан е backdoor базиран на Objective-C, кој се маскира како Finder, стандардниот менаџер на датотеки во macOS. Неговиот инсталер воспоставува перзистентност преку LaunchAgent, модификации на .zshrc и глобални Git hooks, додека ги прекинува процесите за известувања на macOS за да спречи известувањата да стигнат до корисникот.

Backdoor-от може да ги извршува следните активности на заразените системи:

  • Да извршува AppleScript доставен од напаѓачот преку неговиот command-and-control сервер.
  • Да распореди екстензија за прелистувач или да ја замени инсталираната Ledger апликација за крипто-паричник со верзија доставена преку command-and-control (C2) серверот.
  • Да собира дополнителни информации и датотеки од системот и да ги испраќа до C2 серверот.
  • Да проверува и воспоставува перзистентност за да се активира повторно по рестартирање на системот.

Kaspersky ја утврдил намената на командите врз основа на нивните имиња и статусните пораки, бидејќи истражувачите не го поседувале AppleScript кодот што тие команди би го извршувале.

Истражувачите идентификувале и „мистериозна“ команда, live_browser, која презема и извршува компонента наречена sn_relay, чија намена Kaspersky не успеал да ја утврди.

Бидејќи MacSync продолжува да се развива и да користи пософистицирани и поефикасни синџири за дистрибуција, на корисниците на macOS им се препорачува да избегнуваат извршување команди што ги пронашле на интернет.

Исто така, се препорачува да се избегнува преземање DMG датотеки од сомнителни веб-страници и да се биде внимателен кога системот бара внесување администраторска лозинка.

Извори:

  • Bleeping Computer – MacSync malware uses public iCloud calendars to deliver new payloads Bleeping Computer