MacSync-malware verstopt payloads in iCloud-agenda's
Een nieuw ontdekte variant van de infostealer MacSync gebruikt openbare iCloud-agenda-afspraken om de payloads voor de volgende fase op macOS-systemen af te leveren. Dat melden onderzoekers van Kaspersky.
MacSync is geschreven in Swift en dook voor het eerst op in april 2025. De malware werd onlangs verspreid via ClickFix-campagnes, waarbij slachtoffers worden verleid om zelf commando's uit te voeren. Die lokmiddelen deden zich voor als Homebrew en als macOS-tools om schijfruimte te analyseren. Volgens Kaspersky waren eerdere versies van MacSync afgeleid van de AMOS-stealerfamilie. Sindsdien is de malware uitgebreid met extra modules.
Een nep-cryptowallet als lokaas
De aanvallers leunen op social engineering. Naast aanvallen in ClickFix-stijl bieden ze MacSync aan, vermomd als gratis of gekraakte software, of als gloednieuwe apps.
In de campagne die Kaspersky onderzocht, werd de malware gepresenteerd als een cryptowallet met de naam Toria. Het nepproduct had een eigen website en werd gepromoot op sociale media.
De onderzoekers vonden binnen deze campagne twee manieren van aflevering. De meest uitgebreide is wat deze variant onderscheidt.
Commando's verstopt in een agenda-afspraak
In de langere keten haalt een downloader een openbare iCloud-agenda-afspraak op en stuurt de agendagegevens rechtstreeks door naar zsh, de standaardshell van macOS. Het grootste deel van de agendatekst is geen geldige shellsyntaxis en levert foutmeldingen op. De commando's die na de regel DESCRIPTION: van de afspraak staan, worden echter wel uitgevoerd.
Die commando's halen een archief op uit iCloud met de onderdelen van de malware. Daarin zit een APP-bundel die als dropper fungeert. Die start weer volgende fasen, die uiteindelijk MacSync zelf binnenhalen.
Omdat zowel de agenda als het archief op de infrastructuur van Apple staan, gaat het verkeer in deze tussenstappen naar een legitieme dienst in plaats van naar een overduidelijke server van de aanvallers.
Dezelfde stealer, nieuwe backdoor
Aan de infostealermodule is weinig veranderd. Die heeft het nog altijd gemunt op:
- browsergeschiedenis, cookies en opgeslagen inloggegevens
- gegevens van cryptowallet-extensies en -apps
- Telegram-gegevens en het Keychain-bestand
- systeem- en apparaatinformatie
- configuratiebestanden van SSH, AWS, Kubernetes, Git en de shell
Nieuw is een backdoor, geschreven in Objective-C, die zich voordoet als Finder, de standaardbestandsbeheerder van macOS. Het installatieprogramma zorgt op drie manieren voor persistentie: een LaunchAgent, aanpassingen aan het bestand .zshrc en globale Git-hooks. Daarnaast schakelt het de meldingsprocessen van macOS uit, zodat de gebruiker geen waarschuwingen over de wijzigingen te zien krijgt.
Eenmaal geïnstalleerd kan de backdoor:
- AppleScript uitvoeren dat wordt verstuurd vanaf de command-and-control-server (C2)
- een browserextensie installeren, of een geïnstalleerde Ledger-wallet-app vervangen door een versie die de C2-server aanlevert
- meer systeeminformatie en bestanden verzamelen en die naar de server uploaden
- de eigen persistentie controleren en herstellen, zodat de backdoor een herstart overleeft
Kaspersky beschikte niet over de AppleScript-code die de backdoor zou uitvoeren. De onderzoekers leidden de functie van elk commando af uit de naam en de statusmeldingen die het teruggeeft.
Eén commando blijft een raadsel. Het heet live_browser en downloadt en start een onderdeel met de naam sn_relay. Kaspersky kon niet vaststellen wat sn_relay doet.
Advies voor Mac-gebruikers
Kaspersky raadt macOS-gebruikers aan geen commando's uit te voeren die ze online tegenkomen, geen DMG-bestanden te downloaden van verdachte sites en voorzichtig te zijn met vensters die om een beheerderswachtwoord vragen.
Onze analyse
De agendatruc is een klein detail met een duidelijk doel. Door commando's te verstoppen in een openbare iCloud-afspraak kunnen de aanvallers Apples eigen diensten als tussenstation gebruiken. Netwerkfilters en gebruikers zullen dat verkeer minder snel als verdacht aanmerken dan een verbinding met een onbekend domein. Dat wijst erop dat de makers flink investeren in het ontlopen van detectie, en niet alleen in het stelen van gegevens.
De lijst met doelwitten wijst dezelfde kant op als veel recente campagnes: bezitters van crypto en mensen die met cloud- en ontwikkeltools werken. De functie om Ledger te vervangen herinnert eraan dat walletgebruikers met meer te maken hebben dan alleen grote diefstallen bij exchanges, zoals bij de Bitget-hack. Gestolen SSH-, AWS-, Kubernetes- en Git-bestanden kunnen aanvallers bovendien een voet tussen de deur geven die veel verder reikt dan één enkele Mac.
Het is de moeite waard om in de gaten te houden of andere macOS-malwarefamilies op een vergelijkbare manier misbruik gaan maken van openbare agendafeeds. Mogelijk achterhalen onderzoekers uiteindelijk ook waarvoor sn_relay is gebouwd.
Sponsored Recommended for you – discover more →
