XMASKNEWS
Aktualizacja:
Securelist (Kaspersky)EN→PLHacking

Pod lupą MacSync: nowe metody dostarczania i nowy ładunek

Analiza nowej wersji stealerów MacSync na system macOS, które wykorzystują moduł backdoor i nietypowe metody infekcji, w tym iCloud.

MacSync to szybko ewoluująca rodzina złośliwego oprogramowania typu infostealer, działająca w modelu Malware-as-a-Service. Nowe warianty, wykryte we wrześniu 2026 roku, odchodzą od prostych skryptów na rzecz binarnych dropperów napisanych w Objective-C i Swift, co utrudnia detekcję.

Atakujący stosują zaawansowane techniki maskowania, takie jak usuwanie atrybutów kwarantanny macOS oraz wykorzystywanie publicznych kalendarzy iCloud do przesyłania złośliwych poleceń. Proces infekcji jest wieloetapowy i obejmuje szereg dropperów, które potrafią ukrywać swoją aktywność w pamięci RAM lub poprzez anonimowe potoki (pipes).

Malware posiada moduły do kradzieży danych oraz backdoor, celując głównie w deweloperów i entuzjastów kryptowalut. Po wykonaniu zadania złośliwy kod usuwa swoje ślady, w tym pliki tymczasowe i logi, a do utrzymania obecności w systemie wykorzystuje modyfikację pliku konfiguracyjnego .zshrc.

Analiza techniczna wykazała, że złośliwe pliki są formatu FAT Mach-O i działają zarówno na procesorach Apple Silicon, jak i Intel. Komunikacja z serwerem C2 odbywa się poprzez żądania PUT, przesyłając skradzione dane w dużych, 90-megabajtowych blokach.