Исследователи Лаборатории Касперского «под микроскопом» изучили новый вариант вредоносной ПО MacSync, предназначенной для кражи информации в системах macOS, которая использует общедоступные события календаря iCloud для доставки новых вредоносных ПО.
MacSync - это вредоносная ПО на основе Swift, появившаяся в апреле 2025 года, которую получила распространение в рамках кампаний ClickFix под видом Homebrew и инструментов анализа дискового пространства macOS.
В ЛК утверждают, что более ранние версии вредоносного ПО были созданы на основе семейства стилеров AMOS, но позже MacSync эволюционировал и добавил новые возможности за счет модулей.
MacSync распространялся среди жертв с помощью методов социнженерии, включая атаки в стиле ClickFix, а также через представленное в качестве общедоступного, взломанного ПО или как новые приложения.
Исследователи отмечают, что злоумышленник распространял вредоносное ПО под видом поддельного криптокошелька под названием Toria, который имел собственный веб-сайт и рекламировался в социальных сетях.
ЛК задокументировала кампанию MacSync, в которой практиковались два способа распространения. В более сложном варианте загрузчик извлекает команды, скрытые в описании события в общедоступном календаре iCloud, а затем загружает следующий этап вредоносного ПО из iCloud.
Он передает полученные данные календаря в оболочку zsh macOS. Большая часть текста календаря выдает ошибки, но команды, размещенные после строки DESCRIPTION: события, выполняются и загружают архив с компонентами вредоносного ПО.
Архив содержит пакет APP, который действует как загрузчик, ведущий к дальнейшим этапам, в конечном итоге загружающим вредоносное ПО MacSync.
Модуль стилера остался практически без изменений и нацелен на историю браузера, файлы cookie и сохраненные учетные данные, данные расширений и приложений криптокошельков, данные Telegram, Keychain, информацию о системе, SSH, AWS, Kubernetes, Git и файлы конфигурации оболочки.
Обнаруженный новый модуль представляет собой бэкдор на Objective-C, маскирующийся под Finder, файловый менеджер по умолчанию в macOS.
Его установщик обеспечивает постоянное присутствие в системе с помощью LaunchAgent, изменений в файле zshrc и глобальных Git-хуков, одновременно завершая процессы уведомлений macOS, чтобы предотвратить получение оповещений пользователем.
Бэкдор может выполнять следующие действия в зараженных системах:
- запуск предоставленного злоумышленником скрипта AppleScript, полученного с его С2-сервера;
- компрометация расширения для браузера или установленного приложения Ledger версиями с C2;
- сбор дополнительной системной информации и файлов, эксфильтрация их на сервер C2;
- повторный запуск после перезагрузки.
ЛК смогла определить назначение команд по их названиям и сообщениям о состоянии, поскольку не располагала кодом AppleScript, который бы они выполняли.
Исследователи также обнаружили «загадочную» команду live_browser, которая загружает и выполняет компонент под названием sn_relay, назначение которого ЛК пока установить не смогла.
Подробный технический разбор - в отчете.
Post #8647
4.49K