Касперский заглянул в календарь Apple, а там встреча с вредоносом

13533
Касперский заглянул в календарь Apple, а там встреча с вредоносом

За обычным установщиком скрывается многоступенчатая схема с удалённым управлением.

image

У доверенной инфраструктуры Apple нашлась неожиданная роль в цепочке заражения Mac: новая версия MacSync использует публичный календарь iCloud для доставки следующего этапа вредоноса. «Лаборатория Касперского» разобрала кампанию, которую впервые заметила в реальных атаках в сентябре 2026 года.

MacSync распространяют по модели malware-as-a-service (MaaS), когда разработчики предоставляют вредонос другим операторам, а те сами выбирают способ заманить жертву. В новой кампании программу выдавали за несуществующий криптокошелёк Toria. Для приманки создали отдельный сайт, а поддельное приложение распространяли в виде DMG-образа.

После запуска один из вариантов MacSync удаляет атрибут macOS quarantine, расшифровывает спрятанный внутри исполняемого файла URL и получает следующий этап. В одном из изученных образцов ссылка вела на публичный календарь iCloud. Загрузчик передавал содержимое календаря в zsh построчно, пока интерпретатор не доходил до команд, спрятанных после поля DESCRIPTION.

Скрытый фрагмент скачивал из iCloud архив с новым приложением, снимал с него карантинные атрибуты, добавлял временную подпись и запускал. Дальше цепочка проходила через несколько загрузчиков и дропперов с шифрованием и защитой от анализа. Все бинарные компоненты собраны в формате FAT Mach-O и рассчитаны как на Apple Silicon, так и на Intel Mac.

Авторы MacSync заметно переделали семейство. Ранние версии в основном опирались на AppleScript и социальную инженерию. Весной злоумышленники уже распространяли MacSync через схемы ClickFix. Теперь основная вредоносная нагрузка написана на Swift и Objective-C, а вместо скриптовых дропперов появились полноценные бинарные компоненты.

Инфостилер запрашивает пароль администратора и подстраивает окно под приложение, которым притворяется. После ввода пароля пользователь видит имитацию системного сообщения о повреждённой программе. Для проверки учётных данных MacSync обращается к API PAM, хотя большинство вредоносов для macOS обычно используют системную утилиту dscl.

Набор похищаемых данных рассчитан не только на владельцев криптовалюты. MacSync собирает историю и cookies браузеров, сохранённые пароли, данные расширений и приложений криптокошельков, Telegram, Keychain, историю команд ZSH и Bash, а также конфигурации SSH, AWS, Kubernetes и Git. Такой набор делает особенно ценными заражённые компьютеры разработчиков.

После кражи информации MacSync закрепляет отдельный бэкдор. Компонент маскируется под Finder, создаёт LaunchAgent и добавляет команды запуска в ZSHRC и глобальные Git hooks. Вредонос также хранит резервную копию своих файлов и может восстановить бэкдор после удаления, одновременно завершая несколько системных процессов, связанных с уведомлениями о фоновой активности.

Команды с управляющего сервера позволяют расширять атаку уже после заражения. Бэкдор умеет устанавливать расширение в браузер, повторно собирать файлы и сведения о системе, а также заменять установленный кошелёк Ledger версией с сервера злоумышленников. В коде присутствует и команда live_browser, однако её точное назначение пока не подтверждено.

Новая цепочка показывает переход MacSync от сравнительно простых сценариев ClickFix к многоступенчатой доставке с использованием инфраструктуры Apple и отдельных бинарных модулей. Число заражённых устройств в отчёте не раскрывается. Подтверждено, что новую версию уже встречали в сентябре 2026 года, а набор приманок и похищаемых данных указывает прежде всего на владельцев криптовалют и разработчиков.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама