Una nueva versión de MacSync, un ladrón de información creado para macOS, obtiene ahora sus siguientes instrucciones de la descripción de un evento público de un calendario de iCloud, informó BleepingComputer el 24 de septiembre, citando una investigación de Kaspersky. Es un truco ingenioso: para cualquiera que vigile la red, el Mac solo está hablando con Apple.
Qué es MacSync
MacSync está escrito en Swift y apareció por primera vez en abril de 2025. Según Kaspersky, las primeras versiones derivaban de la familia de ladrones AMOS antes de desarrollar sus propios módulos. Ha llegado a sus víctimas mediante ingeniería social: páginas de tipo ClickFix que convencen a la gente para pegar un comando en Terminal, falsas herramientas de Homebrew y de análisis del espacio en disco, y software presentado como gratuito, pirateado o recién salido. En esta campaña también se hizo pasar por un monedero de criptomonedas llamado Toria, con su propia web y promoción en redes sociales.
Cómo funciona el truco del calendario, en palabras sencillas
En el más complejo de los dos métodos de distribución que encontró Kaspersky, un pequeño programa de descarga lee un evento público de un calendario de iCloud y pasa su texto a zsh, el intérprete de comandos del Mac. La mayor parte de ese texto es un galimatías que produce errores, pero los comandos colocados después de la línea DESCRIPTION del evento sí se ejecutan. Descargan de iCloud un archivo comprimido que contiene un paquete de app que actúa como instalador, que a su vez descarga el propio ladrón.
La parte del robo apenas cambia: historial del navegador, cookies y contraseñas guardadas, extensiones de monederos de criptomonedas y datos de apps, datos de Telegram, el archivo del Llavero, información del sistema y secretos de desarrollador, como archivos de configuración de SSH, AWS, Kubernetes, Git y del intérprete de comandos.
Lo nuevo es una puerta trasera escrita en Objective-C que se hace pasar por Finder. Su instalador hace que vuelva a arrancar tras cada reinicio mediante un LaunchAgent, cambios en el archivo .zshrc y hooks globales de Git, y cierra los procesos de notificaciones de macOS para que las alertas no lleguen al usuario. La puerta trasera puede ejecutar AppleScript enviado por sus operadores, instalar una extensión del navegador o sustituir una app de monedero Ledger instalada por otra manipulada, y subir archivos y datos del sistema a su servidor de control. Kaspersky dedujo estas acciones a partir de los nombres de los comandos y los mensajes de estado; un comando, live_browser, descarga un componente cuya finalidad no pudo determinar.
¿Te afecta?
Solo si lo ejecutas. MacSync no entra por sí solo: todas las vías descritas en el informe empiezan con una persona que pega un comando, abre una descarga de una web no fiable o escribe una contraseña de administrador cuando se la piden. Es una buena noticia, porque significa que los buenos hábitos lo detienen.
Qué hacer hoy
- No pegues nunca en Terminal un comando sacado de una web, un “CAPTCHA”, un chat o un vídeo. Ninguna web legítima necesita que hagas eso para demostrar que eres humano o para corregir un error.
- Descarga las apps, incluidos los monederos de criptomonedas, solo de la web del propio desarrollador o del App Store, y desconfía de los archivos DMG de webs a las que llegaste por anuncios o redes sociales.
- Toma una petición inesperada de contraseña de administrador como una señal de alto, no como un trámite.
- Revisa Ajustes del Sistema › General › Ítems de inicio y extensiones, y la carpeta LaunchAgents de tu Biblioteca, por si hay algo que no reconoces.
- Si usas Git, ejecuta git config --global core.hooksPath en Terminal: normalmente no muestra nada. Una ruta que no has puesto tú merece una investigación.
- Mantén macOS actualizado para que las protecciones integradas de Apple tengan las últimas firmas.
Dónde encaja FireAI, y dónde no
Un ladrón de datos solo le sirve a su operador cuando envía lo que ha encontrado. Ese momento es una conexión de red, y es el momento para el que está hecho FireAI:
- La primera vez que una app que nunca has aprobado, como un “monedero” que acabas de instalar o un instalador escondido en un paquete de app, intenta llegar a internet, FireAI te pregunta, nombra la app y muestra adónde va en el mapa mundial.
- En el modo Paranoico, las apps sin firmar se bloquean e incluso las herramientas de línea de comandos de Apple, como las que usa un comando pegado en Terminal para descargar archivos, deben aprobarse como cualquier otra app.
- Clipboard Armor añade una señal de alerta en Investigar cuando la primera conexión de una app llega segundos después de que cambie tu portapapeles, el rastro que deja un truco de “copia este comando”.
- La propia IA de FireAI explica cada conexión en tu Mac, así que “Finder se está conectando a un servidor en un país del que nunca has oído hablar” se lee como la señal de alarma que es.
Límites, con honestidad: un cortafuegos no elimina un ladrón de datos, y el código al que ya has dado tu contraseña de administrador puede intentar interferir con cualquier herramienta de seguridad del equipo. El punto fuerte de FireAI es el momento antes de que los datos salgan. Si sospechas de una infección, desconéctate, cambia tus contraseñas desde otro dispositivo y haz revisar el Mac.
¿Quieres ver qué apps de tu Mac hablan ahora mismo con internet? Descarga FireAI y pruébalo gratis durante 17 días. FireAI es un producto de HisnLabs.