MacSync to szybko ewoluująca rodzina złośliwego oprogramowania typu infostealer, działająca w modelu Malware-as-a-Service. Nowe warianty, wykryte we wrześniu 2026 roku, odchodzą od prostych skryptów na rzecz binarnych dropperów napisanych w Objective-C i Swift, co utrudnia detekcję.
Atakujący stosują zaawansowane techniki maskowania, takie jak usuwanie atrybutów kwarantanny macOS oraz wykorzystywanie publicznych kalendarzy iCloud do przesyłania złośliwych poleceń. Proces infekcji jest wieloetapowy i obejmuje szereg dropperów, które potrafią ukrywać swoją aktywność w pamięci RAM lub poprzez anonimowe potoki (pipes).
Malware posiada moduły do kradzieży danych oraz backdoor, celując głównie w deweloperów i entuzjastów kryptowalut. Po wykonaniu zadania złośliwy kod usuwa swoje ślady, w tym pliki tymczasowe i logi, a do utrzymania obecności w systemie wykorzystuje modyfikację pliku konfiguracyjnego .zshrc.
Analiza techniczna wykazała, że złośliwe pliki są formatu FAT Mach-O i działają zarówno na procesorach Apple Silicon, jak i Intel. Komunikacja z serwerem C2 odbywa się poprzez żądania PUT, przesyłając skradzione dane w dużych, 90-megabajtowych blokach.



