Une campagne récemment observée du malware MacSync utilise des événements de calendrier iCloud accessibles publiquement dans le cadre de son processus de distribution de charges utiles, selon des recherches de Kaspersky. Cette menace macOS basée sur Swift, identifiée pour la première fois en 2025, est un voleur d'informations qui s'est étendu au-delà de ses liens initiaux avec la famille Atomic macOS Stealer (AMOS) grâce à des composants modulaires supplémentaires.
MacSync a été distribué au moyen de stratagèmes d'ingénierie sociale, notamment des leurres de type ClickFix se faisant passer pour des outils légitimes tels que des installateurs Homebrew ou des utilitaires de gestion de l'espace disque. Les chercheurs ont également constaté sa promotion sous la forme d'un prétendu portefeuille de cryptomonnaies nommé Toria, par le biais d'un site web dédié et d'activités sur les réseaux sociaux. D'autres tentatives de diffusion impliquaient des logiciels présentés comme gratuits, piratés ou récemment publiés.
Récupération de commandes basée sur un calendrier
Dans l'une des chaînes d'infection les plus récentes, un téléchargeur initial récupère du contenu depuis le champ de description d'un événement de calendrier iCloud public. Il transmet les données à l'interpréteur de commandes zsh de macOS. Bien qu'une grande partie du contenu du calendrier provoque des erreurs lorsqu'elle est interprétée comme une entrée de l'interpréteur, les commandes placées après le marqueur de description de l'événement peuvent s'exécuter et récupérer une archive malveillante depuis iCloud.
L'archive téléchargée comprend un bundle d'application qui fait office de dropper et lance les étapes suivantes, aboutissant finalement à l'installation de la charge utile MacSync. L'utilisation de services cloud légitimes pour récupérer des commandes ou des charges utiles peut rendre l'infrastructure malveillante plus difficile à identifier et à bloquer.
Ajout de capacités de porte dérobée
La fonctionnalité principale de vol continuerait de cibler les données des navigateurs, les identifiants enregistrés, les informations de portefeuilles de cryptomonnaies, les fichiers Telegram, les données du Trousseau, les informations sur l'appareil et les fichiers liés au développement, tels que les données de configuration SSH, AWS, Kubernetes, Git et de l'interpréteur de commandes.
Kaspersky a également identifié un nouveau composant de porte dérobée en Objective-C qui usurpe l'identité de Finder. Il peut établir une persistance à l'aide d'un LaunchAgent, de modifications du fichier .zshrc de l'utilisateur et de hooks Git globaux. Ce composant peut aussi arrêter des processus de notification de macOS, réduisant potentiellement la probabilité que les victimes voient des alertes liées à la sécurité.
- Exécuter des AppleScript reçus d'un serveur de commande et de contrôle.
- Collecter et téléverser des fichiers supplémentaires et des informations système.
- Déployer des extensions de navigateur ou remplacer le logiciel de portefeuille Ledger par des versions fournies par les attaquants.
- Vérifier et restaurer la persistance après un redémarrage.
Les utilisateurs peuvent réduire leur exposition en évitant les commandes copiées depuis des sites web non vérifiés, en traitant avec prudence les demandes inattendues de mot de passe administrateur et en téléchargeant des logiciels macOS uniquement depuis des sources fiables.
