En ny versjon av MacSync, en informasjonstyv laget for macOS, henter nå sine neste instruksjoner fra beskrivelsen av en offentlig hendelse i iCloud-kalenderen, meldte BleepingComputer 24. september, med henvisning til forskning fra Kaspersky. Det er et smart triks: For alt som overvåker nettverket, ser det ut som om Mac-en bare snakker med Apple.
Hva MacSync er
MacSync er skrevet i Swift og dukket opp første gang i april 2025. Ifølge Kaspersky var tidlige versjoner avledet fra AMOS-familien av informasjonstyver før den fikk egne moduler. Den har nådd ofrene gjennom sosial manipulering: sider i ClickFix-stil som får folk til å lime inn en kommando i Terminal, falske Homebrew-verktøy og verktøy for å analysere diskplass, og programvare som presenteres som gratis, knekt eller helt ny. I denne kampanjen utga den seg også for å være en kryptolommebok kalt Toria, med eget nettsted og markedsføring i sosiale medier.
Slik fungerer kalendertrikset, på vanlig norsk
I den mest kompliserte av de to leveringsmetodene Kaspersky fant, leser et lite nedlastingsprogram en offentlig hendelse i iCloud-kalenderen og sender teksten videre til zsh, Mac-ens kommandoskall. Det meste av teksten er sludder som gir feilmeldinger, men kommandoene som står etter hendelsens DESCRIPTION-linje, kjøres. De henter et arkiv fra iCloud som inneholder en app-pakke som fungerer som dropper, og som i sin tur laster ned selve tyveprogrammet.
Selve tyveridelen er stort sett uendret: nettleserhistorikk, informasjonskapsler og lagrede passord, utvidelser og appdata for kryptolommebøker, Telegram-data, nøkkelringfilen, systeminformasjon og utviklerhemmeligheter som SSH-, AWS-, Kubernetes-, Git- og skallkonfigurasjonsfiler.
Det nye er en bakdør skrevet i Objective-C som forkler seg som Finder. Installasjonsprogrammet sørger for at den starter igjen etter hver omstart via en LaunchAgent, endringer i .zshrc-filen og globale Git-hooks, og den avslutter varslingsprosessene i macOS slik at varsler ikke når brukeren. Bakdøren kan kjøre AppleScript sendt av operatørene, installere en nettleserutvidelse eller bytte ut en installert Ledger-lommebokapp med en manipulert versjon, og laste opp filer og systemdetaljer til kommandoserveren sin. Kaspersky utledet disse handlingene fra kommandonavn og statusmeldinger; én kommando, live_browser, henter en komponent som Kaspersky ikke kunne fastslå formålet med.
Påvirker dette deg?
Bare hvis du kjører den. MacSync bryter seg ikke inn på egen hånd: Hver vei som beskrives i rapporten, begynner med at en person limer inn en kommando, åpner en nedlasting fra et nettsted man ikke kan stole på, eller skriver inn et administratorpassord når det blir bedt om det. Det er gode nyheter, for det betyr at vaner stopper den.
Hva du bør gjøre i dag
- Lim aldri inn en kommando fra en nettside, en «CAPTCHA», en chat eller en video i Terminal. Ingen legitime nettsteder trenger at du gjør det for å bevise at du er et menneske eller for å rette en feil.
- Last ned apper, også kryptolommebøker, bare fra utviklerens eget nettsted eller App Store, og vær mistenksom overfor DMG-filer fra nettsteder du kom til via annonser eller sosiale medier.
- Behandle et uventet spørsmål om administratorpassord som et stoppskilt, ikke en formalitet.
- Sjekk Systeminnstillinger › Generelt › Påloggingsobjekter og utvidelser, og LaunchAgents-mappen i biblioteket ditt, for noe du ikke kjenner igjen.
- Hvis du bruker Git, kjør git config --global core.hooksPath i Terminal: Den skriver vanligvis ikke ut noe. En bane du ikke har satt selv, er verdt å undersøke.
- Hold macOS oppdatert, slik at Apples innebygde beskyttelse har de nyeste signaturene.
Hvor FireAI passer inn, og hvor den ikke gjør det
En informasjonstyv er bare nyttig for operatøren når den sender det den har funnet. Det øyeblikket er en nettverkstilkobling, og det er øyeblikket FireAI er laget for:
- Første gang en app du aldri har godkjent, for eksempel en «lommebok» du nettopp installerte eller en dropper som gjemmer seg i en app-pakke, prøver å nå internett, spør FireAI deg, navngir appen og viser hvor den skal på verdenskartet.
- I Paranoid-modus blokkeres usignerte apper, og selv Apples egne kommandolinjeverktøy, som de en innlimt Terminal-kommando bruker til å laste ned filer, må godkjennes som alle andre apper.
- Clipboard Armor legger til et varselsignal i Undersøk når en apps første tilkobling kommer sekunder etter at utklippstavlen din ble endret, mønsteret et «kopier denne kommandoen»-triks etterlater seg.
- FireAIs egen AI forklarer hver tilkobling på Mac-en din, slik at «Finder kobler seg til en server i et land du aldri har hørt om» leses som det røde flagget det er.
Ærlige begrensninger: En brannmur fjerner ikke en informasjonstyv, og kode du allerede har gitt administratorpassordet ditt til, kan prøve å forstyrre ethvert sikkerhetsverktøy på maskinen. FireAIs styrke er øyeblikket før dataene forlater den. Hvis du mistenker en infeksjon, koble fra nettet, endre passordene dine fra en annen enhet, og få Mac-en sjekket.
Vil du se hvilke apper på Mac-en din som snakker med internett akkurat nå? Last ned FireAI og prøv den gratis i 17 dager. FireAI er laget av HisnLabs.