TGViewer
SecAtor SecAtor @true_secator · 41.7K subscribers
Post #8647 4.49K
Исследователи Лаборатории Касперского «под микроскопом» изучили новый вариант вредоносной ПО MacSync, предназначенной для кражи информации в системах macOS, которая использует общедоступные события календаря iCloud для доставки новых вредоносных ПО.

MacSync - это вредоносная ПО на основе Swift, появившаяся в апреле 2025 года, которую получила распространение в рамках кампаний ClickFix под видом Homebrew и инструментов анализа дискового пространства macOS.

В ЛК утверждают, что более ранние версии вредоносного ПО были созданы на основе семейства стилеров AMOS, но позже MacSync эволюционировал и добавил новые возможности за счет модулей.

MacSync распространялся среди жертв с помощью методов социнженерии, включая атаки в стиле ClickFix, а также через представленное в качестве общедоступного, взломанного ПО или как новые приложения.

Исследователи отмечают, что злоумышленник распространял вредоносное ПО под видом поддельного криптокошелька под названием Toria, который имел собственный веб-сайт и рекламировался в социальных сетях.

ЛК задокументировала кампанию MacSync, в которой практиковались два способа распространения. В более сложном варианте загрузчик извлекает команды, скрытые в описании события в общедоступном календаре iCloud, а затем загружает следующий этап вредоносного ПО из iCloud.

Он передает полученные данные календаря в оболочку zsh macOS. Большая часть текста календаря выдает ошибки, но команды, размещенные после строки DESCRIPTION: события, выполняются и загружают архив с компонентами вредоносного ПО.

Архив содержит пакет APP, который действует как загрузчик, ведущий к дальнейшим этапам, в конечном итоге загружающим вредоносное ПО MacSync.

Модуль стилера остался практически без изменений и нацелен на историю браузера, файлы cookie и сохраненные учетные данные, данные расширений и приложений криптокошельков, данные Telegram, Keychain, информацию о системе, SSH, AWS, Kubernetes, Git и файлы конфигурации оболочки.

Обнаруженный новый модуль представляет собой бэкдор на Objective-C, маскирующийся под Finder, файловый менеджер по умолчанию в macOS.

Его установщик обеспечивает постоянное присутствие в системе с помощью LaunchAgent, изменений в файле zshrc и глобальных Git-хуков, одновременно завершая процессы уведомлений macOS, чтобы предотвратить получение оповещений пользователем.

Бэкдор может выполнять следующие действия в зараженных системах:
- запуск предоставленного злоумышленником скрипта AppleScript, полученного с его С2-сервера;
- компрометация расширения для браузера или установленного приложения Ledger версиями с C2;
- сбор дополнительной системной информации и файлов, эксфильтрация их на сервер C2;
- повторный запуск после перезагрузки.

ЛК смогла определить назначение команд по их названиям и сообщениям о состоянии, поскольку не располагала кодом AppleScript, который бы они выполняли.

Исследователи также обнаружили «загадочную» команду live_browser, которая загружает и выполняет компонент под названием sn_relay, назначение которого ЛК пока установить не смогла.

Подробный технический разбор - в отчете.
Securelist A new version of the MacSync macOS stealer targets crypto enthusiasts and developers We look at a new version of the MacSync macOS stealer with a backdoor module that targets crypto enthusiasts and developers.
More from @true_secator
  1. Sep 25, 2026Новый ботнет под названием Carbonato нацелен на незащищенные хосты Docker с целью установк…
  2. Sep 25, 2026Исследователи BI.ZONE сообщают об обнаружении LxBase RAT, который впервые задействован в а…
  3. Sep 25, 2026Криптобиржу Bitget обчистили, предположительно, северокорейские хакеры, которым удалось вы…
  4. Sep 25, 2026Недавно обнаруженная уязвимость позволяет злоумышленникам осуществлять RCE-атаки сдо аутен…
  5. Sep 24, 2026Финансово мотивированный злоумышленник задействовал автономных агентов на основе ИИ для вз…
  6. Sep 24, 2026Исследователи из Group-IB сообщают о новой MaaS-платформе для Android под названием RemCon…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →