MacSync похищает пароли и данные криптокошельков пользователей macOS
Эксперты «Лаборатории Касперского» обнаружили новую версию стилера MacSync для macOS. Вредоносное ПО, появившееся в 2024–2025 годах как ответвление стилера AMOS, значительно изменилось. Обнаруженная в сентябре 2026 года версия использует сложную многоэтапную цепочку заражения.
В результате атаки на устройство устанавливаются стилер для кражи паролей, криптовалюты и конфиденциальных данных, а также бэкдор, предоставляющий злоумышленникам удалённый доступ. Исходный вредоносный файл может попасть на устройство под видом легитимного приложения, например, сервиса для совместной работы или криптовалютного кошелька. В некоторых случаях компонент размещался в общедоступной записи календаря iCloud в формате *.ics.
Стилер запрашивает пароль администратора, затем имитирует уведомление о повреждении приложения и предлагает переместить его в корзину. После этого он собирает историю просмотров браузера, cookie-файлы, сохранённые логины и пароли, данные криптокошельков и мессенджера Telegram, а также информацию об устройстве и настройках. Бэкдор маскируется под Finder и может удалённо устанавливать в браузере расширения для кражи криптовалюты, заменять легитимные приложения криптокошельков, собирать системную информацию или выполнять произвольный код.
Источники: Kaspersky · CNews
@cbunit
Post #5006
10