Säkerhet & AI-nyheter

Ett program som stjäl lösenord på Mac gömmer sina order i iCloud-kalenderinbjudningar · Av FireAI Security & Research Team · Publicerad

MacSync gömmer nu sina kommandon i en offentlig iCloud-kalender. Så tar det sig in på en Mac, och så upptäcker du det

En ny variant av MacSync läser sina order från en offentlig iCloud-kalenderhändelse, stjäl lösenord och plånböcker och planterar en falsk Finder. Vad Mac-användare bör göra.

Illustration: a calendar with one red day hiding a command, next to the words “A stealer hiding in your calendar.”

En ny version av MacSync, ett program för informationsstöld byggt för macOS, hämtar nu sina nästa instruktioner från beskrivningen av en offentlig iCloud-kalenderhändelse, rapporterade BleepingComputer den 24 september med hänvisning till forskning från Kaspersky. Det är ett slugt knep: för allt som bevakar nätverket ser det ut som att datorn bara pratar med Apple.

Vad MacSync är

MacSync är skrivet i Swift och dök upp första gången i april 2025. Enligt Kaspersky härstammade tidiga versioner från AMOS-familjen av informationstjuvar innan det fick egna moduler. Det har nått sina offer genom social manipulation: sidor i ClickFix-stil som övertalar folk att klistra in ett kommando i Terminal, falska verktyg för Homebrew och analys av diskutrymme, och programvara som presenteras som gratis, knäckt eller helt ny. I den här kampanjen utgav det sig också för att vara en kryptoplånbok vid namn Toria, med egen webbplats och marknadsföring i sociala medier.

Så fungerar kalenderknepet, på vanligt språk

I den mer komplexa av de två leveransmetoder som Kaspersky hittade läser ett litet nedladdningsprogram en offentlig iCloud-kalenderhändelse och lämnar över dess text till zsh, Macens kommandoskal. Det mesta av texten är rappakalja som ger felmeddelanden, men kommandona som placerats efter händelsens DESCRIPTION-rad körs. De hämtar ett arkiv från iCloud som innehåller ett appaket som fungerar som dropper, vilket i sin tur laddar ner själva stöldprogrammet.

Stölddelen är i stort sett oförändrad: webbhistorik, cookies och sparade lösenord, tillägg och appdata för kryptoplånböcker, Telegram-data, nyckelringsfilen, systeminformation och utvecklarhemligheter som SSH-, AWS-, Kubernetes-, Git- och skalkonfigurationsfiler.

Det nya är en bakdörr skriven i Objective-C som utger sig för att vara Finder. Dess installationsprogram får den att starta igen efter varje omstart via en LaunchAgent, ändringar i filen .zshrc och globala Git-krokar, och den avslutar macOS-processer för notiser så att varningar inte når användaren. Bakdörren kan köra AppleScript som skickas av dess operatörer, installera ett webbläsartillägg eller byta ut en installerad Ledger-plånboksapp mot en manipulerad, och ladda upp filer och systemuppgifter till sin kommandoserver. Kaspersky härledde dessa funktioner från kommandonamn och statusmeddelanden; ett kommando, live_browser, hämtar en komponent vars syfte företaget inte kunde fastställa.

Påverkar det här dig?

Bara om du kör det. MacSync bryter sig inte in på egen hand: varje väg som beskrivs i rapporten börjar med att en person klistrar in ett kommando, öppnar en nedladdning från en opålitlig sajt eller skriver in ett administratörslösenord när hen blir ombedd. Det är goda nyheter, eftersom det betyder att vanor stoppar det.

Vad du ska göra i dag

  • Klistra aldrig in ett kommando från en webbsida, en ”CAPTCHA”, en chatt eller en video i Terminal. Ingen legitim sajt behöver att du gör det för att bevisa att du är människa eller för att rätta ett fel.
  • Ladda bara ner appar, även kryptoplånböcker, från utvecklarens egen webbplats eller App Store, och var misstänksam mot DMG-filer från sajter du kommit till via annonser eller sociala medier.
  • Se en oväntad fråga om administratörslösenord som en stoppskylt, inte en formalitet.
  • Kontrollera Systeminställningar › Allmänt › Inloggningsobjekt och tillägg, och mappen LaunchAgents i ditt Bibliotek, efter något du inte känner igen.
  • Om du använder Git, kör git config --global core.hooksPath i Terminal: normalt skriver det ut ingenting. En sökväg du inte har ställt in är värd att undersöka.
  • Håll macOS uppdaterat så att Apples inbyggda skydd har de senaste signaturerna.

Var FireAI passar in, och var den inte gör det

Ett stöldprogram är bara till nytta för sin operatör när det skickar iväg det det hittat. Det ögonblicket är en nätverksanslutning, och det är det ögonblick FireAI är byggt för:

  • Första gången en app du aldrig har godkänt, som en ”plånbok” du just installerat eller en dropper som gömmer sig i ett appaket, försöker nå internet frågar FireAI dig, namnger appen och visar vart den ska på världskartan.
  • I Paranoia-läget blockeras osignerade appar, och även Apples egna kommandoradsverktyg, som de ett inklistrat Terminal-kommando använder för att ladda ner filer, måste godkännas som vilken annan app som helst.
  • Clipboard Armor lägger till en varningssignal i Undersök när en apps första anslutning sker sekunder efter att ditt urklipp ändrats, det mönster som ett ”kopiera det här kommandot”-knep lämnar efter sig.
  • FireAIs egen AI förklarar varje anslutning på din Mac, så att ”Finder ansluter till en server i ett land du aldrig hört talas om” framstår som den varningsflagga det är.

Ärliga begränsningar: en brandvägg tar inte bort ett stöldprogram, och kod som du redan har gett ditt administratörslösenord kan försöka störa varje säkerhetsverktyg på datorn. FireAIs styrka är ögonblicket innan data lämnar datorn. Om du misstänker en infektion, koppla från nätet, byt dina lösenord från en annan enhet och låt kontrollera datorn.

Vill du se vilka appar på din Mac som pratar med internet just nu? Ladda ner FireAI och prova gratis i 17 dagar. FireAI är gjort av HisnLabs.

Källor