← Volver a las noticias
BleepingComputer24 Sept 2026 · 2 min de lectura

El ladrón de información MacSync para macOS adopta calendarios públicos de iCloud para la entrega de cargas útiles

Una campaña de malware MacSync observada recientemente está utilizando eventos de calendarios de iCloud accesibles públicamente como parte de su proceso de entrega de cargas útiles, según una investig...

Una campaña de malware MacSync observada recientemente está utilizando eventos de calendarios de iCloud accesibles públicamente como parte de su proceso de entrega de cargas útiles, según una investigación de Kaspersky. La amenaza para macOS basada en Swift, identificada por primera vez en 2025, es un ladrón de información que ha ampliado sus vínculos anteriores con la familia Atomic macOS Stealer (AMOS) con componentes modulares adicionales.

MacSync se ha distribuido mediante esquemas de ingeniería social, incluidos señuelos de estilo ClickFix que se hacen pasar por herramientas legítimas, como instaladores de Homebrew o utilidades de espacio en disco. Los investigadores también lo encontraron promocionado como una supuesta billetera de criptomonedas llamada Toria a través de un sitio web dedicado y actividad en redes sociales. Otros intentos de entrega han involucrado software anunciado como aplicaciones gratuitas, crackeadas o recién lanzadas.

Obtención de comandos basada en calendarios

En una de las cadenas de infección más recientes, un descargador inicial recupera contenido del campo de descripción de un evento de calendario público de iCloud. Luego pasa los datos al shell zsh de macOS. Aunque gran parte del contenido del calendario provoca errores al interpretarse como entrada del shell, los comandos colocados después del marcador de descripción del evento pueden ejecutarse y recuperar un archivo malicioso desde iCloud.

El archivo descargado incluye un paquete de aplicación que funciona como un dropper e inicia etapas posteriores, instalando finalmente la carga útil de MacSync. El uso de servicios legítimos alojados en la nube para obtener comandos o cargas útiles puede dificultar la identificación y el bloqueo de la infraestructura maliciosa.

Se añade capacidad de puerta trasera

Según se informa, la funcionalidad principal de robo continúa dirigiéndose a datos de navegadores, credenciales guardadas, información de billeteras de criptomonedas, archivos de Telegram, datos del Llavero, detalles del dispositivo y archivos relacionados con el desarrollo, como datos de configuración de SSH, AWS, Kubernetes, Git y del shell.

Kaspersky también identificó un nuevo componente de puerta trasera en Objective-C que suplanta a Finder. Puede establecer persistencia mediante un LaunchAgent, modificaciones en el archivo .zshrc del usuario y hooks globales de Git. El componente también puede detener procesos de notificaciones de macOS, lo que podría reducir la probabilidad de que las víctimas vean alertas relacionadas con la seguridad.

  • Ejecutar AppleScript recibido de un servidor de comando y control.
  • Recopilar y cargar archivos adicionales e información del sistema.
  • Implementar extensiones de navegador o reemplazar el software de la billetera Ledger por versiones proporcionadas por los atacantes.
  • Comprobar y restaurar la persistencia después de un reinicio.

Los usuarios pueden reducir la exposición evitando comandos copiados de sitios web no verificados, tratando con cautela las solicitudes inesperadas de contraseñas de administrador y descargando software para macOS únicamente de fuentes confiables.

Comparte este artículo:TwitterLinkedIn