Eine neue Version von MacSync, einem für macOS gebauten Infostealer, holt ihre nächsten Anweisungen jetzt aus der Beschreibung eines öffentlichen iCloud-Kalendereintrags, berichtete BleepingComputer am 24. September unter Berufung auf Forschung von Kaspersky. Ein cleverer Trick: Für alles, was das Netzwerk beobachtet, spricht der Mac einfach mit Apple.
Was MacSync ist
MacSync ist in Swift geschrieben und tauchte erstmals im April 2025 auf. Laut Kaspersky gingen frühe Versionen auf die AMOS-Stealer-Familie zurück, bevor eigene Module hinzukamen. Opfer erreichte es über Social Engineering: Seiten im ClickFix-Stil, die Menschen dazu bringen, einen Befehl ins Terminal einzufügen, gefälschte Homebrew- und Speicherplatz-Analysewerkzeuge und Software, die als kostenlos, geknackt oder brandneu angepriesen wurde. In dieser Kampagne gab es sich außerdem als Krypto-Wallet namens Toria aus, mit eigener Website und Werbung in sozialen Medien.
Wie der Kalendertrick funktioniert, einfach erklärt
Bei der komplexeren der beiden Auslieferungsmethoden, die Kaspersky fand, liest ein kleiner Downloader einen öffentlichen iCloud-Kalendereintrag und übergibt dessen Text an zsh, die Befehlsshell des Mac. Der Großteil dieses Textes ist Kauderwelsch, das Fehler erzeugt, aber die Befehle nach der DESCRIPTION-Zeile des Eintrags werden ausgeführt. Sie holen ein Archiv aus iCloud mit einem App-Bundle, das als Dropper dient und seinerseits den eigentlichen Stealer herunterlädt.
Der Diebstahlteil ist weitgehend unverändert: Browserverlauf, Cookies und gespeicherte Passwörter, Krypto-Wallet-Erweiterungen und App-Daten, Telegram-Daten, die Schlüsselbund-Datei, Systeminformationen und Entwicklergeheimnisse wie SSH-, AWS-, Kubernetes-, Git- und Shell-Konfigurationsdateien.
Neu ist eine in Objective-C geschriebene Backdoor, die sich als Finder tarnt. Ihr Installer sorgt dafür, dass sie nach jedem Neustart wieder startet, über einen LaunchAgent, Änderungen an der Datei .zshrc und globale Git-Hooks, und beendet macOS-Mitteilungsprozesse, damit Warnungen den Nutzer nicht erreichen. Die Backdoor kann von ihren Betreibern gesendetes AppleScript ausführen, eine Browsererweiterung installieren oder eine installierte Ledger-Wallet-App durch eine manipulierte ersetzen und Dateien und Systemdetails an ihren Steuerserver hochladen. Kaspersky schloss diese Aktionen aus Befehlsnamen und Statusmeldungen; ein Befehl, live_browser, lädt eine Komponente, deren Zweck nicht ermittelt werden konnte.
Betrifft Sie das?
Nur, wenn Sie es ausführen. MacSync bricht nicht von selbst ein: Jeder im Bericht beschriebene Weg beginnt damit, dass ein Mensch einen Befehl einfügt, einen Download von einer nicht vertrauenswürdigen Seite öffnet oder auf Nachfrage ein Administratorpasswort eintippt. Das ist eine gute Nachricht, denn es bedeutet, dass Gewohnheiten es stoppen.
Was Sie heute tun sollten
- Fügen Sie nie einen Befehl aus einer Webseite, einem „CAPTCHA“, einem Chat oder einem Video ins Terminal ein. Keine seriöse Seite verlangt das, um zu beweisen, dass Sie ein Mensch sind, oder um einen Fehler zu beheben.
- Laden Sie Apps, auch Krypto-Wallets, nur von der Website des Entwicklers oder aus dem App Store und seien Sie misstrauisch bei DMG-Dateien von Seiten, auf die Sie über Werbung oder soziale Medien gelangt sind.
- Betrachten Sie eine unerwartete Abfrage des Administratorpassworts als Stoppschild, nicht als Formalität.
- Prüfen Sie Systemeinstellungen › Allgemein › Anmeldeobjekte & Erweiterungen sowie den Ordner LaunchAgents in Ihrer Library auf alles, was Sie nicht kennen.
- Wenn Sie Git nutzen, führen Sie im Terminal git config --global core.hooksPath aus: Normalerweise gibt das nichts aus. Ein Pfad, den Sie nicht gesetzt haben, sollte untersucht werden.
- Halten Sie macOS aktuell, damit Apples eingebaute Schutzfunktionen die neuesten Signaturen haben.
Wo FireAI hilft, und wo nicht
Ein Stealer nützt seinem Betreiber erst, wenn er sendet, was er gefunden hat. Dieser Moment ist eine Netzwerkverbindung, und genau für diesen Moment ist FireAI gebaut:
- Wenn eine App, die Sie nie bestätigt haben, etwa eine gerade installierte „Wallet“ oder ein Dropper in einem App-Bundle, zum ersten Mal ins Internet will, fragt FireAI Sie, nennt die App und zeigt auf der Weltkarte, wohin sie will.
- Im Modus Paranoid werden unsignierte Apps blockiert, und sogar Apples eigene Kommandozeilenwerkzeuge, etwa die, mit denen ein eingefügter Terminal-Befehl Dateien herunterlädt, müssen wie jede andere App bestätigt werden.
- Clipboard Armor fügt unter „Untersuchen“ ein Warnzeichen hinzu, wenn die erste Verbindung einer App Sekunden nach einer Änderung Ihrer Zwischenablage erfolgt, das Muster, das ein „Kopieren Sie diesen Befehl“-Trick hinterlässt.
- FireAIs eigene KI erklärt jede Verbindung auf Ihrem Mac, sodass „Finder verbindet sich mit einem Server in einem Land, von dem Sie nie gehört haben“ als das Alarmsignal erkennbar ist, das es ist.
Ehrliche Grenzen: Eine Firewall entfernt keinen Stealer, und Code, dem Sie bereits Ihr Administratorpasswort gegeben haben, kann versuchen, jedes Sicherheitswerkzeug auf dem Gerät zu stören. FireAIs Stärke ist der Moment, bevor die Daten das Gerät verlassen. Wenn Sie eine Infektion vermuten, trennen Sie die Verbindung, ändern Sie Ihre Passwörter von einem anderen Gerät aus und lassen Sie den Mac prüfen.
Möchten Sie sehen, welche Apps auf Ihrem Mac gerade mit dem Internet sprechen? Laden Sie FireAI herunter und testen Sie es 17 Tage kostenlos. FireAI wird von HisnLabs entwickelt.