Инфраструктура Apple неожиданно оказалась частью цепочки заражения Mac. Новая версия MacSync использует публичный календарь iCloud для загрузки следующего этапа вредоноса. Аналитики Касперского разобрали кампанию, которая впервые появилась в реальных атаках в сентябре 2026 года.
MacSync распространяется через модель malware-as-a-service: разработчики предлагают вредонос другим операторам, те самостоятельно выбирают способ доставки и приманку. В текущей кампании вредонос выдавали за криптокошелёк Toria. Для этого создали отдельный сайт и распространяли поддельное приложение в виде DMG-образа.
После запуска один из вариантов MacSync удаляет атрибут карантина macOS, расшифровывает спрятанный в исполняемом файле URL и загружает следующий этап. В одном из исследованных образцов ссылка вела на публичный календарь iCloud. Загрузчик построчно передавал содержимое календаря в интерпретатор zsh до тех пор, пока тот не доходил до команд, спрятанных в поле DESCRIPTION события.
Спрятанный фрагмент кода скачивал из iCloud архив с приложением, удалял карантинные атрибуты, добавлял временную подпись и запускал его. Затем цепочка проходила через несколько загрузчиков и дропперов с шифрованием и защитой от анализа. Все компоненты собраны в формате FAT Mach-O и работают как на Apple Silicon, так и на Intel Mac.
MacSync существенно изменился. Ранние версии в основном полагались на AppleScript и социальную инженерию. Весной злоумышленники распространяли его через схемы ClickFix. Теперь основная нагрузка написана на Swift и Objective-C, а вместо скриптовых дропперов используются полноценные бинарные компоненты.
Инфостилер запрашивает пароль администратора и подстраивает окно под приложение, которым притворяется. После ввода пароля пользователь видит имитацию системного сообщения о повреждённой программе. Для проверки учётных данных MacSync обращается к API PAM вместо системной утилиты dscl, которую обычно используют другие вредоносы на macOS.
Вредонос собирает данные не только у владельцев криптовалюты. MacSync похищает историю и cookies браузеров, сохранённые пароли, данные расширений и приложений криптокошельков, Telegram, Keychain, историю команд ZSH и Bash, конфигурации SSH, AWS, Kubernetes и Git. Такой набор особенно ценен для хищников на компьютерах разработчиков.
После кражи информации MacSync устанавливает отдельный бэкдор. Компонент маскируется под Finder, создаёт LaunchAgent и добавляет команды в ZSHRC и глобальные Git hooks. Вредонос хранит резервную копию своих файлов и может восстановить бэкдор после удаления, одновременно завершая несколько системных процессов, связанных с уведомлениями о фоновой активности.
С управляющего сервера приходят команды для расширения атаки после заражения. Бэкдор устанавливает расширение в браузер, повторно собирает файлы и информацию о системе, может заменить установленный кошелёк Ledger версией с сервера злоумышленников. В коде также присутствует команда live_browser, но её назначение пока не подтверждено.
Новая цепочка показывает переход MacSync от относительно простых ClickFix-сценариев к многоступенчатой доставке через инфраструктуру Apple с использованием отдельных бинарных модулей. Число заражённых устройств не раскрывается. Подтверждено, что новую версию встречали уже в сентябре 2026 года. По набору приманок и похищаемых данных атака прежде всего нацелена на владельцев криптовалют и разработчиков.
