Wiadomości dotyczące bezpieczeństwa i sztucznej inteligencji

Program kradnący hasła z Maców ukrywa swoje polecenia w zaproszeniach kalendarza iCloud · Autor FireAI Security & Research Team · Opublikowano

MacSync ukrywa teraz swoje polecenia w publicznym kalendarzu iCloud. Tak trafia na Maca i tak go rozpoznać

Nowy wariant MacSync odczytuje polecenia z publicznego wydarzenia w kalendarzu iCloud, kradnie hasła i portfele oraz podkłada fałszywego Findera. Co powinni zrobić użytkownicy Maców.

Illustration: a calendar with one red day hiding a command, next to the words “A stealer hiding in your calendar.”

Nowa wersja MacSync, programu wykradającego informacje stworzonego dla macOS, pobiera teraz kolejne instrukcje z opisu publicznego wydarzenia w kalendarzu iCloud, podał BleepingComputer 24 września, powołując się na badania Kaspersky. To sprytna sztuczka: dla wszystkiego, co obserwuje sieć, Mac po prostu rozmawia z Apple.

Czym jest MacSync

MacSync jest napisany w Swifcie i pojawił się po raz pierwszy w kwietniu 2025 roku. Według Kaspersky wczesne wersje wywodziły się z rodziny programów kradnących AMOS, zanim dorobił się własnych modułów. Docierał do ofiar przez socjotechnikę: strony w stylu ClickFix, które namawiają do wklejenia polecenia do Terminala, fałszywe narzędzia Homebrew i analizatory miejsca na dysku oraz oprogramowanie przedstawiane jako darmowe, złamane lub zupełnie nowe. W tej kampanii podszywał się też pod portfel kryptowalut o nazwie Toria, z własną stroną internetową i promocją w mediach społecznościowych.

Jak działa sztuczka z kalendarzem, prostymi słowami

W bardziej złożonej z dwóch metod dostarczania, które znalazł Kaspersky, mały program pobierający odczytuje publiczne wydarzenie w kalendarzu iCloud i przekazuje jego tekst do zsh, powłoki poleceń Maca. Większość tego tekstu to bełkot, który generuje błędy, ale polecenia umieszczone po wierszu DESCRIPTION wydarzenia są wykonywane. Pobierają one z iCloud archiwum zawierające pakiet aplikacji działający jako dropper, który z kolei ściąga sam program kradnący.

Część odpowiedzialna za kradzież jest w dużej mierze niezmieniona: historia przeglądarki, pliki cookie i zapisane hasła, rozszerzenia portfeli kryptowalut i dane aplikacji, dane Telegrama, plik pęku kluczy, informacje o systemie oraz sekrety programistów, takie jak pliki konfiguracyjne SSH, AWS, Kubernetes, Git i powłoki.

Nowością są tylne drzwi napisane w Objective-C, które podszywają się pod Findera. Instalator sprawia, że uruchamiają się ponownie po każdym restarcie, przez LaunchAgent, zmiany w pliku .zshrc i globalne hooki Git, a do tego kończy procesy powiadomień macOS, by alerty nie docierały do użytkownika. Tylne drzwi mogą wykonywać AppleScript wysłany przez operatorów, instalować rozszerzenie przeglądarki lub podmieniać zainstalowaną aplikację portfela Ledger na zmodyfikowaną oraz wysyłać pliki i dane o systemie na swój serwer dowodzenia. Kaspersky wywnioskował te działania z nazw poleceń i komunikatów o stanie; jedno polecenie, live_browser, pobiera komponent, którego przeznaczenia nie udało się ustalić.

Czy to cię dotyczy?

Tylko jeśli go uruchomisz. MacSync nie włamuje się sam: każda droga opisana w raporcie zaczyna się od tego, że człowiek wkleja polecenie, otwiera plik pobrany z niezaufanej strony albo wpisuje hasło administratora, gdy zostanie o nie poproszony. To dobra wiadomość, bo oznacza, że powstrzymują go nawyki.

Co zrobić już dziś

  • Nigdy nie wklejaj do Terminala polecenia ze strony internetowej, „CAPTCHA”, czatu czy filmu. Żadna uczciwa strona nie wymaga tego, by potwierdzić, że jesteś człowiekiem, albo naprawić błąd.
  • Pobieraj aplikacje, także portfele kryptowalut, tylko ze strony samego twórcy lub z App Store i podchodź podejrzliwie do plików DMG ze stron, na które trafiasz z reklam lub mediów społecznościowych.
  • Traktuj niespodziewaną prośbę o hasło administratora jak znak stop, a nie formalność.
  • Sprawdź Ustawienia systemowe › Ogólne › Rzeczy otwierane podczas logowania i rozszerzenia oraz folder LaunchAgents w swojej Bibliotece, czy nie ma tam czegoś, czego nie rozpoznajesz.
  • Jeśli używasz Gita, uruchom w Terminalu git config --global core.hooksPath: zwykle nic nie wyświetla. Ścieżka, której sam nie ustawiłeś, warta jest zbadania.
  • Aktualizuj macOS, by wbudowane zabezpieczenia Apple miały najnowsze sygnatury.

Gdzie tu FireAI, a gdzie nie

Program kradnący przydaje się operatorowi dopiero wtedy, gdy wyśle to, co znalazł. Ten moment to połączenie sieciowe i właśnie na ten moment zbudowano FireAI:

  • Gdy aplikacja, której nigdy nie zatwierdziłeś, na przykład świeżo zainstalowany „portfel” albo dropper ukryty w pakiecie aplikacji, po raz pierwszy próbuje połączyć się z internetem, FireAI pyta cię o zgodę, podaje nazwę aplikacji i pokazuje na mapie świata, dokąd się łączy.
  • W trybie Paranoicznym niepodpisane aplikacje są blokowane, a nawet własne narzędzia wiersza poleceń Apple, takie jak te, których wklejone polecenie Terminala używa do pobierania plików, muszą zostać zatwierdzone jak każda inna aplikacja.
  • Clipboard Armor dodaje znak ostrzegawczy w widoku Zbadaj, gdy pierwsze połączenie aplikacji następuje kilka sekund po zmianie zawartości schowka, czyli ślad, jaki zostawia sztuczka „skopiuj to polecenie”.
  • Własna AI FireAI wyjaśnia każde połączenie na twoim Macu, więc „Finder łączy się z serwerem w kraju, o którym nigdy nie słyszałeś” brzmi jak czerwona flaga, którą jest.

Uczciwe granice: firewall nie usuwa programu kradnącego, a kod, któremu już podałeś hasło administratora, może próbować zakłócać działanie każdego narzędzia bezpieczeństwa na komputerze. Siła FireAI to moment, zanim dane wyjdą. Jeśli podejrzewasz infekcję, odłącz się od sieci, zmień hasła z innego urządzenia i oddaj Maca do sprawdzenia.

Chcesz zobaczyć, które aplikacje na twoim Macu łączą się teraz z internetem? Pobierz FireAI i wypróbuj go bezpłatnie przez 17 dni. FireAI tworzy HisnLabs.

Źródła