Новая версия MacSync, похитителя информации (инфостилера), созданного для macOS, теперь получает следующие инструкции из описания публичного события календаря iCloud, сообщил BleepingComputer 24 сентября со ссылкой на исследование «Лаборатории Касперского». Трюк хитрый: для всего, что наблюдает за сетью, Mac просто общается с Apple.
Что такое MacSync
MacSync написан на Swift и впервые появился в апреле 2025 года. По данным «Лаборатории Касперского», ранние версии были основаны на семействе стилеров AMOS, прежде чем обзавелись собственными модулями. К жертвам он попадал через социальную инженерию: страницы в стиле ClickFix, уговаривающие вставить команду в Терминал, поддельные инструменты Homebrew и анализаторы дискового пространства, а также программы, выдаваемые за бесплатные, взломанные или совершенно новые. В этой кампании он также выдавал себя за криптокошелёк Toria — со своим сайтом и продвижением в соцсетях.
Как работает трюк с календарём, простыми словами
В более сложном из двух способов доставки, найденных «Лабораторией Касперского», небольшой загрузчик читает публичное событие календаря iCloud и передаёт его текст zsh — командной оболочке Mac. Большая часть этого текста — бессмыслица, вызывающая ошибки, но команды, размещённые после строки DESCRIPTION события, выполняются. Они загружают из iCloud архив с пакетом приложения, который служит дроппером и, в свою очередь, скачивает сам стилер.
Часть, отвечающая за кражу, в основном не изменилась: история браузера, файлы cookie и сохранённые пароли, расширения и данные криптокошельков, данные Telegram, файл Связки ключей, сведения о системе и секреты разработчиков, такие как файлы конфигурации SSH, AWS, Kubernetes, Git и командной оболочки.
Новое — это бэкдор на Objective-C, маскирующийся под Finder. Его установщик обеспечивает повторный запуск после каждой перезагрузки через LaunchAgent, изменения в файле .zshrc и глобальные хуки Git, а сам бэкдор завершает процессы уведомлений macOS, чтобы предупреждения не доходили до пользователя. Бэкдор может выполнять AppleScript, присланный операторами, устанавливать расширение браузера или подменять установленное приложение кошелька Ledger изменённым, а также выгружать файлы и сведения о системе на свой командный сервер. «Лаборатория Касперского» сделала выводы об этих действиях по названиям команд и сообщениям о состоянии; одна команда, live_browser, загружает компонент, назначение которого определить не удалось.
Касается ли это вас?
Только если вы его запустите. MacSync не проникает сам: каждый путь, описанный в отчёте, начинается с того, что человек вставляет команду, открывает загрузку с ненадёжного сайта или вводит пароль администратора по запросу. Это хорошая новость: значит, его останавливают привычки.
Что сделать сегодня
- Никогда не вставляйте в Терминал команду с веб-страницы, из «CAPTCHA», чата или видео. Ни одному легитимному сайту не нужно, чтобы вы делали это, доказывая, что вы человек, или исправляя ошибку.
- Скачивайте приложения, включая криптокошельки, только с сайта разработчика или из App Store и с подозрением относитесь к файлам DMG с сайтов, на которые вы попали через рекламу или соцсети.
- Воспринимайте неожиданный запрос пароля администратора как знак «стоп», а не как формальность.
- Проверьте «Системные настройки» › «Основные» › «Объекты входа и расширения», а также папку LaunchAgents в вашей Библиотеке на предмет всего незнакомого.
- Если вы пользуетесь Git, выполните в Терминале git config --global core.hooksPath: обычно команда ничего не выводит. Путь, который вы не задавали, стоит проверить.
- Обновляйте macOS, чтобы встроенные механизмы защиты Apple имели самые свежие сигнатуры.
Где здесь FireAI, а где нет
Стилер полезен своему оператору, только когда отправит найденное. Этот момент — сетевое подключение, и именно для этого момента создан FireAI:
- Когда приложение, которое вы никогда не одобряли, — например, только что установленный «кошелёк» или дроппер, спрятанный в пакете приложения, — впервые пытается выйти в интернет, FireAI спрашивает вас, называет приложение и показывает на карте мира, куда оно направляется.
- В режиме «Паранойя» неподписанные приложения блокируются, и даже собственные инструменты командной строки Apple — вроде тех, которыми вставленная в Терминал команда скачивает файлы, — нужно одобрять, как любое другое приложение.
- Clipboard Armor добавляет предупреждающий знак в разделе «Расследование» (Investigate), когда первое подключение приложения происходит через несколько секунд после изменения буфера обмена, — след, который оставляет трюк «скопируйте эту команду».
- Собственный ИИ FireAI объясняет каждое подключение на вашем Mac, так что «Finder подключается к серверу в стране, о которой вы никогда не слышали» читается как тревожный сигнал, которым это и является.
Честные ограничения: файрвол не удаляет стилер, а код, которому вы уже дали пароль администратора, может пытаться мешать любому инструменту безопасности на компьютере. Сила FireAI — в моменте до того, как данные уйдут. Если вы подозреваете заражение, отключитесь от сети, смените пароли с другого устройства и отдайте Mac на проверку.
Хотите увидеть, какие приложения на вашем Mac прямо сейчас общаются с интернетом? Скачайте FireAI и попробуйте бесплатно 17 дней. FireAI создан HisnLabs.