MacSync : un malware cache ses charges dans iCloud Agenda
Une nouvelle variante de l'infostealer MacSync utilise des événements publics de calendriers iCloud pour livrer ses charges de l'étape suivante sur les systèmes macOS, selon des chercheurs de Kaspersky.
MacSync est écrit en Swift et est apparu pour la première fois en avril 2025. Il a récemment été diffusé via des campagnes ClickFix, dans lesquelles les victimes sont amenées à exécuter elles-mêmes des commandes. Ces leurres se faisaient passer pour Homebrew et pour des outils macOS d'analyse de l'espace disque. D'après Kaspersky, les premières versions de MacSync dérivaient de la famille de stealers AMOS. Depuis, le malware s'est étoffé grâce à des modules supplémentaires.
Un faux portefeuille crypto comme appât
Les opérateurs misent sur l'ingénierie sociale. Outre les attaques de type ClickFix, ils proposent MacSync déguisé en logiciel gratuit ou piraté, ou en application toute nouvelle.
Dans la campagne analysée par Kaspersky, le malware était présenté comme un portefeuille crypto baptisé Toria. Le faux produit disposait de son propre site web et faisait l'objet de promotion sur les réseaux sociaux.
Les chercheurs ont identifié deux méthodes de diffusion au sein de cette campagne. La plus élaborée est ce qui distingue cette variante.
Des commandes glissées dans un événement de calendrier
Dans la chaîne la plus longue, un downloader récupère un événement public d'un calendrier iCloud et transmet directement les données du calendrier à zsh, le shell par défaut de macOS. La majeure partie du texte du calendrier n'est pas une syntaxe shell valide et génère des erreurs. Les commandes placées après la ligne DESCRIPTION: de l'événement, elles, s'exécutent bel et bien.
Ces commandes téléchargent depuis iCloud une archive contenant les composants du malware. À l'intérieur se trouve un bundle APP qui fait office de dropper. Il lance d'autres étapes, qui finissent par récupérer MacSync lui-même.
Comme le calendrier et l'archive sont hébergés sur l'infrastructure d'Apple, le trafic de ces étapes intermédiaires se dirige vers un service légitime plutôt que vers un serveur manifestement malveillant.
Même stealer, nouvelle porte dérobée
Le module infostealer a peu évolué. Il cible toujours :
- l'historique, les cookies et les identifiants enregistrés des navigateurs
- les données des extensions et applications de portefeuilles crypto
- les données Telegram et le fichier du Trousseau
- les informations sur le système et l'appareil
- les fichiers de configuration SSH, AWS, Kubernetes, Git et du shell
La nouveauté est une porte dérobée écrite en Objective-C qui se fait passer pour le Finder, le gestionnaire de fichiers par défaut de macOS. Son installateur met en place la persistance de trois façons : un LaunchAgent, des modifications du fichier .zshrc et des hooks Git globaux. Il tue également les processus de notification de macOS afin que l'utilisateur ne voie pas d'alertes concernant ces modifications.
Une fois installée, la porte dérobée peut :
- exécuter de l'AppleScript envoyé par son serveur de commande et de contrôle (C2)
- déployer une extension de navigateur, ou remplacer une application Ledger installée par une version fournie par le serveur C2
- collecter davantage d'informations système et de fichiers et les envoyer au serveur
- vérifier sa persistance et la rétablir pour survivre à un redémarrage
Kaspersky ne disposait pas du code AppleScript que la porte dérobée exécuterait. Les chercheurs ont déduit le rôle de chaque commande à partir de son nom et des messages d'état qu'elle renvoie.
Une commande reste inexpliquée. Baptisée live_browser, elle télécharge et exécute un composant nommé sn_relay. Kaspersky n'a pas pu déterminer ce que fait sn_relay.
Conseils pour les utilisateurs de Mac
Kaspersky recommande aux utilisateurs de macOS de ne pas exécuter de commandes trouvées en ligne, de ne pas télécharger de fichiers DMG depuis des sites douteux et de se méfier des invites demandant un mot de passe administrateur.
Notre analyse
L'astuce du calendrier est un petit détail à l'objectif évident. Cacher des commandes dans un événement iCloud public permet aux attaquants d'utiliser les propres services d'Apple comme point de relais. Les filtres réseau et les utilisateurs sont moins susceptibles de signaler ce trafic qu'une connexion vers un domaine inconnu. Cela laisse penser que les opérateurs investissent de vrais efforts dans le contournement des défenses, et pas seulement dans le vol de données.
La liste des cibles va dans le même sens que de nombreuses campagnes récentes : les détenteurs de cryptomonnaies et les personnes qui travaillent avec des outils cloud et de développement. La fonction de remplacement de Ledger rappelle que les utilisateurs de portefeuilles ne sont pas seulement exposés aux gros vols sur les plateformes d'échange, comme lors du piratage de Bitget. Les fichiers SSH, AWS, Kubernetes et Git volés peuvent aussi offrir aux attaquants un point d'ancrage qui va bien au-delà d'un seul Mac.
Il faudra surveiller si d'autres familles de malwares macOS se mettent à détourner de la même manière les flux de calendriers publics. Les chercheurs pourraient aussi finir par découvrir à quoi sn_relay est réellement destiné.
Sponsored Recommended for you – discover more →
