Новая версия стилера MacSync доставляет полезную нагрузку через iCloud
Исследователи «Лаборатории Касперского» изучили новую версию инфостилера MacSync для macOS. Авторы малвари заметно переработали цепочку заражения: вместо привычных AppleScript и шелл-скриптов теперь используются бинарные дропперы и загрузчики, а на одном из этапов атакующие и вовсе задействовали инфраструктуру iCloud.
MacSync появился в 2025 году, был известен под названием Mac.c и распространялся по модели MaaS (Malware-as-a-Service, «малварь-как-услуга»). Операторы вредоноса самостоятельно выбирают способы доставки: это могут быть ClickFix-атаки, пиратские версии популярных программ или полностью выдуманные приложения. Например, исследователи выявили кампанию, связанную с несуществующим криптокошельком Toria, который злоумышленники продвигали через отдельный сайт, соцсеть X и Telegram.
В кампании, обнаруженной в сентябре 2026 года, заражение начинается с вредоносного DMG-образа. Внутри него находится приложение, которое удаляет атрибут com.apple.quarantine и извлекает зашифрованный URL следующего этапа. При этом в одном из образцов ссылка вела на публичный календарь iCloud: загрузчик передавал его содержимое в zsh, а команды, скрытые после поля DESCRIPTION, загружали следующий .app-бандл.
После этого в дело вступают два дроппера. Один извлекает зашифрованный бинарник, второй проверяет, не запущен ли он в виртуальной машине, и блокирует подключение отладчика. Все бинарные компоненты представлены в формате Fat Mach-O и работают как на Intel Mac, так и на системах с Apple Silicon.
Основная полезная нагрузка малвари тоже была переписана: инфостилер реализован на Swift, а бэкдор — на Objective-C. Для доставки и расшифровки модулей используется отдельная утилита pkgunpack, которая генерирует ключи на Curve25519, обменивается данными с управляющим сервером и расшифровывает нагрузку через AES-GCM.
Стилер по-прежнему стремится выманить у пользователя пароль администратора, однако для проверки введенных данных использует необычный для macOS-малвари способ. Вместо утилиты dscl, к которой обычно прибегают подобные вредоносы, MacSync обращается к API подключаемых модулей аутентификации PAM (Pluggable Authentication Modules) — штатному механизму macOS для проверки учетных данных. Эту технику впервые заметили в реальных атаках лишь в июле 2026 года у вредоноса Pam Stealer, и теперь исследователи полагают, что ее могут начать применять и другие авторы малвари.
После получения доступа MacSync похищает данные браузеров и криптокошельков, информацию из Telegram, связку ключей, логин и пароль устройства, конфигурации SSH, AWS, Kubernetes и Git, историю команд ZSH и Bash, сведения о системе и другие данные.
Что касается бэкдора, он маскируется под Finder и закрепляется в системе сразу несколькими способами: через LaunchAgent, .zshrc и глобальные Git-хуки. Он способен загружать браузерные расширения, подменять установленный кошелек Ledger версией с сервера атакующих и повторно собирать файлы с зараженного Mac.
Еще одна обнаруженная команда — live_browser — связана с неизвестным модулем sn_relay и выполняется без участия скриптов AppleScript. Исследователи предполагают, что эта функция может использоваться для перехвата браузерного трафика.
По мнению специалистов, набор похищаемых данных, а также приложения, под которые теперь маскируется MacSync, свидетельствуют о том, что атаки малвари прежде всего нацелены на разработчиков, криптоэнтузиастов и пользователей, так или иначе связанных с ИТ и криптовалютами.