Una nueva versión de MacSync, un ladrón de información hecho para macOS, ahora obtiene sus siguientes instrucciones de la descripción de un evento público de calendario de iCloud, informó BleepingComputer el 24 de septiembre, citando una investigación de Kaspersky. Es un truco ingenioso: para cualquier cosa que vigile la red, la Mac solo está hablando con Apple.
Qué es MacSync
MacSync está escrito en Swift y apareció por primera vez en abril de 2025. Según Kaspersky, sus primeras versiones derivaban de la familia de ladrones AMOS antes de que desarrollara sus propios módulos. Ha llegado a sus víctimas mediante ingeniería social: páginas estilo ClickFix que convencen a la gente de pegar un comando en Terminal, falsas herramientas de Homebrew y de análisis de espacio en disco, y software presentado como gratis, pirata o recién salido. En esta campaña también se hizo pasar por una billetera cripto llamada Toria, con su propio sitio web y promoción en redes sociales.
Cómo funciona el truco del calendario, en palabras sencillas
En el más complejo de los dos métodos de entrega que encontró Kaspersky, un pequeño programa de descarga lee un evento público de calendario de iCloud y le pasa su texto a zsh, el intérprete de comandos de la Mac. Casi todo ese texto es basura que produce errores, pero los comandos colocados después de la línea DESCRIPTION del evento sí se ejecutan. Descargan de iCloud un archivo comprimido con un paquete de app que funciona como instalador oculto, y este a su vez baja el ladrón en sí.
La parte del robo casi no cambió: historial del navegador, cookies y contraseñas guardadas, extensiones y datos de apps de billeteras cripto, datos de Telegram, el archivo del Llavero, información del sistema y secretos de desarrollador como archivos de configuración de SSH, AWS, Kubernetes, Git y del shell.
Lo nuevo es una puerta trasera escrita en Objective-C que se disfraza de Finder. Su instalador hace que vuelva a arrancar tras cada reinicio mediante un LaunchAgent, cambios al archivo .zshrc y hooks globales de Git, y termina los procesos de notificaciones de macOS para que las alertas no lleguen al usuario. La puerta trasera puede ejecutar AppleScript enviado por sus operadores, instalar una extensión del navegador o cambiar una app Ledger instalada por una alterada, y subir archivos y datos del sistema a su servidor de control. Kaspersky dedujo estas acciones de los nombres de los comandos y de los mensajes de estado; un comando, live_browser, descarga un componente cuyo propósito no pudo determinar.
¿Te afecta?
Solo si lo ejecutas. MacSync no entra por su cuenta: todas las vías descritas en el informe empiezan con una persona pegando un comando, abriendo una descarga de un sitio no confiable o escribiendo una contraseña de administrador cuando se la piden. Eso es una buena noticia, porque significa que los buenos hábitos lo detienen.
Qué hacer hoy
- Nunca pegues en Terminal un comando de una página web, un “CAPTCHA”, un chat o un video. Ningún sitio legítimo necesita que hagas eso para demostrar que eres humano o para arreglar un error.
- Descarga apps, incluidas las billeteras cripto, solo del sitio del propio desarrollador o del App Store, y desconfía de los archivos DMG de sitios a los que llegaste por anuncios o redes sociales.
- Toma una petición inesperada de contraseña de administrador como una señal de alto, no como un trámite.
- Revisa Configuración del Sistema › General › Ítems de inicio y extensiones, y la carpeta LaunchAgents de tu Biblioteca, en busca de cualquier cosa que no reconozcas.
- Si usas Git, ejecuta git config --global core.hooksPath en Terminal: normalmente no muestra nada. Una ruta que tú no pusiste merece investigarse.
- Mantén macOS actualizado para que las protecciones integradas de Apple tengan las firmas más recientes.
Dónde entra FireAI, y dónde no
A un ladrón de datos solo le sirve a su operador cuando envía lo que encontró. Ese momento es una conexión de red, y es el momento para el que está hecho FireAI:
- La primera vez que una app que nunca aprobaste, como una “billetera” recién instalada o un instalador escondido en un paquete de app, intenta llegar a internet, FireAI te pregunta, nombra la app y muestra a dónde va en el mapa mundial.
- En el modo Paranoico, las apps sin firma se bloquean y hasta las herramientas de línea de comandos de Apple, como las que usa un comando pegado en Terminal para descargar archivos, deben aprobarse como cualquier otra app.
- Clipboard Armor agrega una señal de advertencia en Investigar cuando la primera conexión de una app ocurre segundos después de que cambió tu portapapeles, el patrón que deja un truco de “copia este comando”.
- La IA propia de FireAI explica cada conexión en tu Mac, así que “Finder se está conectando a un servidor en un país del que nunca has oído” se lee como la señal de alarma que es.
Límites honestos: un firewall no elimina a un ladrón de datos, y un código al que ya le diste tu contraseña de administrador puede intentar interferir con cualquier herramienta de seguridad del equipo. La fortaleza de FireAI es el momento antes de que los datos salgan. Si sospechas una infección, desconéctate, cambia tus contraseñas desde otro dispositivo y haz que revisen la Mac.
¿Quieres ver qué apps de tu Mac hablan con internet ahora mismo? Descarga FireAI y pruébalo gratis durante 17 días. FireAI es un producto de HisnLabs.