MacSync esconde sus cargas en calendarios públicos de iCloud

MacSync esconde sus cargas en calendarios públicos de iCloud

Una nueva variante del infostealer MacSync utiliza eventos públicos de calendarios de iCloud para distribuir sus cargas de siguiente fase en sistemas macOS, según los investigadores de Kaspersky.

MacSync está escrito en Swift y apareció por primera vez en abril de 2025. Recientemente se ha difundido mediante campañas ClickFix, en las que se engaña a las víctimas para que ejecuten ellas mismas los comandos. Esos señuelos se hacían pasar por Homebrew y por herramientas de macOS para analizar el espacio en disco. Kaspersky afirma que las versiones anteriores de MacSync derivaban de la familia de ladrones de información AMOS. Desde entonces, el malware ha crecido con módulos adicionales.

Un falso monedero de criptomonedas como cebo

Los operadores recurren a la ingeniería social. Además de los ataques de tipo ClickFix, ofrecen MacSync camuflado como software gratuito o crackeado, o como aplicaciones completamente nuevas.

En la campaña analizada por Kaspersky, el malware se presentaba como un monedero de criptomonedas llamado Toria. El falso producto tenía su propia web y se promocionaba en redes sociales.

Los investigadores detectaron dos métodos de distribución dentro de esta campaña. El más elaborado es lo que distingue a esta variante.

Comandos escondidos en una entrada de calendario

En la cadena más larga, un descargador obtiene un evento público de un calendario de iCloud y pasa los datos del calendario directamente a zsh, el intérprete de comandos predeterminado de macOS. La mayor parte del texto del calendario no es sintaxis válida para el intérprete y genera errores. Sin embargo, los comandos situados después de la línea DESCRIPTION: del evento sí se ejecutan.

Esos comandos descargan de iCloud un archivo comprimido que contiene los componentes del malware. Dentro hay un paquete APP que actúa como dropper. Este lanza nuevas fases que, al final, descargan el propio MacSync.

Como tanto el calendario como el archivo comprimido están alojados en la infraestructura de Apple, el tráfico de estos pasos intermedios se dirige a un servicio legítimo y no a un servidor claramente vinculado a los atacantes.

El mismo ladrón, una nueva puerta trasera

El módulo de robo de información apenas ha cambiado. Sigue yendo a por:

  • el historial, las cookies y las credenciales guardadas en el navegador
  • los datos de extensiones y aplicaciones de monederos de criptomonedas
  • los datos de Telegram y el archivo del Llavero
  • información del sistema y del dispositivo
  • archivos de configuración de SSH, AWS, Kubernetes, Git y del intérprete de comandos

La novedad es una puerta trasera escrita en Objective-C que se hace pasar por Finder, el gestor de archivos predeterminado de macOS. Su instalador establece la persistencia de tres maneras: un LaunchAgent, modificaciones en el archivo .zshrc y hooks globales de Git. Además, finaliza los procesos de notificaciones de macOS para que el usuario no vea avisos sobre los cambios.

Una vez instalada, la puerta trasera puede:

  • ejecutar AppleScript enviado desde su servidor de mando y control (C2)
  • desplegar una extensión de navegador o sustituir una aplicación de monedero Ledger instalada por una versión proporcionada por el servidor C2
  • recopilar más información del sistema y archivos y subirlos al servidor
  • comprobar su persistencia y restaurarla para sobrevivir a un reinicio

Kaspersky no disponía del código AppleScript que ejecutaría la puerta trasera. Los investigadores dedujeron qué hace cada comando a partir de su nombre y de los mensajes de estado que devuelve.

Hay un comando que sigue sin explicación. Llamado live_browser, descarga y ejecuta un componente denominado sn_relay. Kaspersky no ha podido determinar qué hace sn_relay.

Consejos para usuarios de Mac

Kaspersky recomienda a los usuarios de macOS que no ejecuten comandos que encuentren en internet, que no descarguen archivos DMG de sitios sospechosos y que tengan cuidado con las ventanas que piden una contraseña de administrador.

Nuestra opinión

El truco del calendario es un detalle pequeño con un objetivo claro. Esconder comandos en un evento público de iCloud permite a los atacantes usar los propios servicios de Apple como punto de preparación. Es menos probable que los filtros de red y los usuarios den la voz de alarma ante ese tráfico que ante una conexión a un dominio desconocido. Esto indica que los operadores están invirtiendo un esfuerzo real en la evasión, no solo en el robo de datos.

La lista de objetivos apunta en la misma dirección que muchas campañas recientes: poseedores de criptomonedas y personas que trabajan con herramientas de nube y de desarrollo. La función de sustitución de Ledger recuerda que los usuarios de monederos se enfrentan a algo más que a los grandes robos a plataformas de intercambio como el que se vio en el hackeo de Bitget. Los archivos de SSH, AWS, Kubernetes y Git robados también pueden dar a los atacantes un punto de apoyo que va mucho más allá de un solo Mac.

Conviene estar atentos a si otras familias de malware para macOS empiezan a abusar de los calendarios públicos de forma similar. También es posible que los investigadores acaben descubriendo para qué está diseñado sn_relay.