← Zurück zu den Neuigkeiten
BleepingComputer24 Sept 2026 · 2 Min. Lesezeit

MacSync-MacOS-Stealer nutzt öffentliche iCloud-Kalender zur Bereitstellung von Payloads

Eine kürzlich beobachtete MacSync-Malware-Kampagne nutzt laut Forschern von Kaspersky öffentlich zugängliche iCloud-Kalenderereignisse als Teil ihres Prozesses zur Bereitstellung von Payloads. Die auf...

Eine kürzlich beobachtete MacSync-Malware-Kampagne nutzt laut Forschern von Kaspersky öffentlich zugängliche iCloud-Kalenderereignisse als Teil ihres Prozesses zur Bereitstellung von Payloads. Die erstmals 2025 identifizierte, auf Swift basierende macOS-Bedrohung ist ein Information Stealer, der über seine früheren Verbindungen zur Familie Atomic macOS Stealer (AMOS) hinaus um zusätzliche modulare Komponenten erweitert wurde.

MacSync wurde über Social-Engineering-Methoden verbreitet, darunter ClickFix-ähnliche Köder, die sich als legitime Tools wie Homebrew-Installer oder Dienstprogramme zur Verwaltung von Speicherplatz ausgeben. Forscher fanden die Malware zudem auf einer speziellen Website und in Social-Media-Aktivitäten als angebliche Kryptowährungs-Wallet namens Toria beworben. Bei weiteren Zustellversuchen kam Software zum Einsatz, die als kostenlose, gecrackte oder neu veröffentlichte Anwendung angeboten wurde.

Kalenderbasierter Abruf von Befehlen

In einer der neueren Infektionsketten ruft ein anfänglicher Downloader Inhalte aus dem Beschreibungsfeld eines öffentlichen iCloud-Kalenderereignisses ab. Er übergibt die Daten an die macOS-Shell zsh. Obwohl ein großer Teil des Kalenderinhalts Fehler verursacht, wenn er als Shell-Eingabe interpretiert wird, können nach der Markierung für die Ereignisbeschreibung platzierte Befehle ausgeführt werden und ein schädliches Archiv aus iCloud abrufen.

Das heruntergeladene Archiv enthält ein Anwendungspaket, das als Dropper fungiert und nachfolgende Stufen startet, die schließlich die MacSync-Payload installieren. Die Nutzung legitimer Cloud-gehosteter Dienste zum Abruf von Befehlen oder Payloads kann bösartige Infrastruktur schwerer erkennbar und blockierbar machen.

Backdoor-Funktionen hinzugefügt

Die zentrale Stealer-Funktionalität zielt Berichten zufolge weiterhin auf Browserdaten, gespeicherte Zugangsdaten, Informationen zu Kryptowährungs-Wallets, Telegram-Dateien, Keychain-Daten, Gerätedetails und entwicklerbezogene Dateien wie SSH-, AWS-, Kubernetes-, Git- und Shell-Konfigurationsdaten.

Kaspersky identifizierte zudem eine neue Backdoor-Komponente in Objective-C, die sich als Finder ausgibt. Sie kann mithilfe eines LaunchAgents, Änderungen an der .zshrc-Datei des Benutzers und globalen Git-Hooks Persistenz herstellen. Die Komponente kann außerdem macOS-Benachrichtigungsprozesse stoppen, wodurch die Wahrscheinlichkeit sinken könnte, dass Opfer sicherheitsrelevante Warnmeldungen sehen.

  • AppleScript ausführen, das von einem Command-and-Control-Server empfangen wurde.
  • Zusätzliche Dateien und Systeminformationen sammeln und hochladen.
  • Browsererweiterungen bereitstellen oder Ledger-Wallet-Software durch vom Angreifer bereitgestellte Versionen ersetzen.
  • Persistenz nach einem Neustart überprüfen und wiederherstellen.

Nutzer können ihre Gefährdung verringern, indem sie keine Befehle von nicht verifizierten Websites kopieren, bei unerwarteten Aufforderungen zur Eingabe eines Administratorpassworts vorsichtig sind und macOS-Software ausschließlich aus vertrauenswürdigen Quellen herunterladen.

Diesen Artikel teilen:TwitterLinkedIn