MacSync-Malware versteckt Schadcode in iCloud-Kalendern

MacSync-Malware versteckt Schadcode in iCloud-Kalendern

Eine neu entdeckte Variante des Infostealers MacSync nutzt öffentliche iCloud-Kalendereinträge, um die Schadsoftware der nächsten Stufe auf macOS-Systeme zu bringen. Das berichten Forscher von Kaspersky.

MacSync ist in Swift geschrieben und tauchte erstmals im April 2025 auf. Zuletzt wurde die Malware über ClickFix-Kampagnen verbreitet, bei denen Opfer dazu gebracht werden, Befehle selbst auszuführen. Die Köder gaben sich als Homebrew und als macOS-Werkzeuge zur Analyse des Speicherplatzes aus. Laut Kaspersky gingen frühere Versionen von MacSync auf die Stealer-Familie AMOS zurück. Seitdem ist die Malware um weitere Module gewachsen.

Eine gefälschte Krypto-Wallet als Köder

Die Betreiber setzen auf Social Engineering. Neben Angriffen nach ClickFix-Muster bieten sie MacSync getarnt als kostenlose oder gecrackte Software oder als brandneue Anwendung an.

In der von Kaspersky untersuchten Kampagne wurde die Malware als Krypto-Wallet namens Toria präsentiert. Das gefälschte Produkt hatte eine eigene Website und wurde auf Social-Media-Plattformen beworben.

Die Forscher fanden in dieser Kampagne zwei Verbreitungswege. Der aufwendigere davon ist es, der diese Variante von anderen abhebt.

Befehle im Kalendereintrag versteckt

In der längeren Kette ruft ein Downloader einen öffentlichen iCloud-Kalendereintrag ab und reicht die Kalenderdaten direkt an zsh weiter, die Standard-Shell von macOS. Der Großteil des Kalendertexts ist keine gültige Shell-Syntax und erzeugt Fehlermeldungen. Die Befehle hinter der Zeile DESCRIPTION: des Eintrags werden jedoch ausgeführt.

Diese Befehle laden ein Archiv aus iCloud, das die Bestandteile der Malware enthält. Darin steckt ein APP-Bundle, das als Dropper dient. Es startet weitere Stufen, die schließlich MacSync selbst nachladen.

Da sowohl der Kalender als auch das Archiv auf Apples Infrastruktur liegen, geht der Datenverkehr in diesen Zwischenschritten an einen legitimen Dienst und nicht an einen offensichtlichen Server der Angreifer.

Derselbe Stealer, neue Hintertür

Am Infostealer-Modul hat sich wenig geändert. Es hat es weiterhin abgesehen auf:

  • Browserverlauf, Cookies und gespeicherte Zugangsdaten
  • Daten von Krypto-Wallet-Erweiterungen und -Apps
  • Telegram-Daten und die Schlüsselbund-Datei
  • System- und Geräteinformationen
  • Konfigurationsdateien für SSH, AWS, Kubernetes, Git und die Shell

Neu ist eine in Objective-C geschriebene Hintertür, die sich als Finder ausgibt, der Standard-Dateimanager von macOS. Ihr Installationsprogramm sorgt auf drei Wegen dafür, dass sie sich dauerhaft einnistet: über einen LaunchAgent, Änderungen an der Datei .zshrc und globale Git-Hooks. Außerdem beendet es die Mitteilungsprozesse von macOS, damit der Nutzer keine Hinweise auf die Änderungen zu sehen bekommt.

Ist die Hintertür eingerichtet, kann sie:

  • AppleScript ausführen, das ihr Command-and-Control-Server (C2) schickt
  • eine Browsererweiterung einspielen oder eine installierte Ledger-Wallet-App gegen eine vom C2-Server gelieferte Version austauschen
  • weitere Systeminformationen und Dateien sammeln und auf den Server hochladen
  • ihre Verankerung im System prüfen und wiederherstellen, damit sie einen Neustart übersteht

Kaspersky lag der AppleScript-Code, den die Hintertür ausführen würde, nicht vor. Die Forscher erschlossen die Funktion der einzelnen Befehle aus ihren Namen und den Statusmeldungen, die sie zurückgeben.

Ein Befehl bleibt ungeklärt. Er heißt live_browser und lädt eine Komponente namens sn_relay herunter und führt sie aus. Was sn_relay tut, konnte Kaspersky nicht ermitteln.

Tipps für Mac-Nutzer

Kaspersky rät macOS-Nutzern, keine Befehle auszuführen, die sie im Internet finden, keine DMG-Dateien von zweifelhaften Seiten herunterzuladen und bei Aufforderungen zur Eingabe eines Administratorpassworts vorsichtig zu sein.

Unsere Einschätzung

Der Kalendertrick ist ein kleines Detail mit klarem Zweck. Indem die Angreifer Befehle in einem öffentlichen iCloud-Eintrag verstecken, nutzen sie Apples eigene Dienste als Zwischenlager. Netzwerkfilter und Nutzer schlagen bei solchem Datenverkehr seltener Alarm als bei einer Verbindung zu einer unbekannten Domain. Das deutet darauf hin, dass die Betreiber ernsthaft Mühe darauf verwenden, unentdeckt zu bleiben, und nicht nur auf den Datendiebstahl.

Die Zielliste weist in dieselbe Richtung wie viele Kampagnen der jüngsten Zeit: Krypto-Besitzer und Menschen, die mit Cloud- und Entwicklerwerkzeugen arbeiten. Die Funktion zum Austausch der Ledger-App zeigt, dass Wallet-Nutzern mehr droht als nur große Diebstähle bei Börsen wie beim Bitget-Hack. Gestohlene SSH-, AWS-, Kubernetes- und Git-Dateien können Angreifern zudem einen Zugang verschaffen, der weit über einen einzelnen Mac hinausreicht.

Es lohnt sich zu beobachten, ob andere macOS-Malware-Familien öffentliche Kalender-Feeds auf ähnliche Weise zu missbrauchen beginnen. Womöglich finden Forscher auch irgendwann heraus, wofür sn_relay gebaut ist.