BleepingComputer’ın 24 Eylül’de Kaspersky’nin araştırmasına dayanarak bildirdiğine göre, macOS için geliştirilmiş bir bilgi hırsızı olan MacSync’in yeni bir sürümü, sonraki talimatlarını artık herkese açık bir iCloud takvim etkinliğinin açıklamasından alıyor. Akıllıca bir hile: ağı izleyen herhangi bir şeye göre Mac yalnızca Apple ile konuşuyor.
MacSync nedir
MacSync, Swift ile yazılmış ve ilk kez Nisan 2025’te ortaya çıkmış bir yazılım. Kaspersky’ye göre ilk sürümleri, kendi modüllerini geliştirmeden önce AMOS hırsız ailesinden türetilmişti. Kurbanlarına sosyal mühendislikle ulaştı: insanları Terminal’e bir komut yapıştırmaya ikna eden ClickFix tarzı sayfalar, sahte Homebrew ve disk alanı analiz araçları ve ücretsiz, kırılmış ya da yepyeni diye sunulan yazılımlar. Bu kampanyada ayrıca kendi web sitesi ve sosyal medya tanıtımı olan Toria adlı bir kripto cüzdanı kılığına girdi.
Takvim hilesi nasıl işliyor, sade bir dille
Kaspersky’nin bulduğu iki dağıtım yönteminden daha karmaşık olanında, küçük bir indirici herkese açık bir iCloud takvim etkinliğini okuyor ve metnini Mac’in komut kabuğu zsh’a veriyor. Bu metnin çoğu hata üreten anlamsız karakterler, ama etkinliğin DESCRIPTION satırından sonra yerleştirilen komutlar çalışıyor. Bu komutlar, iCloud’dan yükleyici (dropper) görevi gören bir uygulama paketi içeren bir arşiv indiriyor; o da asıl hırsızı indiriyor.
Çalma kısmı büyük ölçüde değişmedi: tarayıcı geçmişi, çerezler ve kayıtlı parolalar, kripto cüzdan uzantıları ve uygulama verileri, Telegram verileri, Anahtar Zinciri dosyası, sistem bilgileri ve SSH, AWS, Kubernetes, Git ve kabuk yapılandırma dosyaları gibi geliştirici sırları.
Yeni olan, Objective-C ile yazılmış ve kendini Finder gibi gösteren bir arka kapı. Yükleyicisi, bir LaunchAgent, .zshrc dosyasındaki değişiklikler ve genel Git kancaları aracılığıyla her yeniden başlatmadan sonra tekrar çalışmasını sağlıyor ve uyarıların kullanıcıya ulaşmaması için macOS bildirim süreçlerini sonlandırıyor. Arka kapı, operatörlerinin gönderdiği AppleScript’i çalıştırabiliyor, bir tarayıcı uzantısı yükleyebiliyor ya da yüklü bir Ledger cüzdan uygulamasını kurcalanmış bir sürümüyle değiştirebiliyor ve dosyaları ve sistem ayrıntılarını komuta sunucusuna yükleyebiliyor. Kaspersky bu eylemleri komut adlarından ve durum mesajlarından çıkardı; komutlardan biri olan live_browser, amacını belirleyemediği bir bileşen indiriyor.
Bu sizi etkiler mi?
Yalnızca siz çalıştırırsanız. MacSync kendi başına içeri girmiyor: rapordaki her yol, birinin bir komut yapıştırmasıyla, güvenilmeyen bir siteden bir indirmeyi açmasıyla ya da istendiğinde bir yönetici parolası girmesiyle başlıyor. Bu iyi bir haber, çünkü alışkanlıkların onu durdurduğu anlamına geliyor.
Bugün yapmanız gerekenler
- Bir web sayfasından, bir “CAPTCHA”dan, bir sohbetten ya da bir videodan aldığınız bir komutu asla Terminal’e yapıştırmayın. Hiçbir meşru site, insan olduğunuzu kanıtlamanız ya da bir hatayı düzeltmeniz için bunu yapmanızı gerektirmez.
- Kripto cüzdanlar dahil uygulamaları yalnızca geliştiricinin kendi sitesinden ya da App Store’dan indirin ve reklamlar ya da sosyal medya üzerinden ulaştığınız sitelerdeki DMG dosyalarına şüpheyle yaklaşın.
- Beklenmedik bir yönetici parolası istemini bir formalite değil, bir dur işareti olarak görün.
- Sistem Ayarları › Genel › Giriş Öğeleri ve Uzantılar’ı ve Kitaplığınızdaki LaunchAgents klasörünü tanımadığınız bir şey için kontrol edin.
- Git kullanıyorsanız Terminal’de git config --global core.hooksPath komutunu çalıştırın: normalde hiçbir şey yazdırmaz. Sizin ayarlamadığınız bir yol incelemeye değer.
- Apple’ın yerleşik korumalarının en son imzalara sahip olması için macOS’u güncel tutun.
FireAI’ın yeri ve yeri olmadığı yer
Bir hırsız, operatörünün işine ancak bulduğunu gönderdiğinde yarar. O an bir ağ bağlantısıdır ve FireAI tam da o an için tasarlanmıştır:
- Hiç onaylamadığınız bir uygulama, örneğin yeni yüklediğiniz bir “cüzdan” ya da bir uygulama paketinde saklanan bir yükleyici, internete ilk kez ulaşmaya çalıştığında FireAI size sorar, uygulamanın adını verir ve nereye gittiğini dünya haritasında gösterir.
- Çok temkinli modda imzasız uygulamalar engellenir ve Apple’ın kendi komut satırı araçlarının bile, örneğin yapıştırılan bir Terminal komutunun dosya indirmek için kullandıklarının, diğer uygulamalar gibi onaylanması gerekir.
- Clipboard Armor, bir uygulamanın ilk bağlantısı panonuz değiştikten saniyeler sonra gerçekleştiğinde İncele (Investigate) bölümüne bir uyarı işareti ekler; “bu komutu kopyalayın” hilesinin geride bıraktığı örüntü budur.
- FireAI’ın kendi yapay zekâsı her bağlantıyı Mac’inizde açıklar; böylece “Finder, hiç duymadığınız bir ülkedeki bir sunucuya bağlanıyor” ifadesi gerçekte olduğu gibi bir tehlike işareti olarak okunur.
Dürüst sınırlar: bir güvenlik duvarı bir hırsızı kaldırmaz ve yönetici parolanızı zaten verdiğiniz bir kod, makinedeki herhangi bir güvenlik aracına müdahale etmeye çalışabilir. FireAI’ın gücü, veriler çıkmadan önceki andadır. Bir bulaşmadan şüpheleniyorsanız bağlantıyı kesin, parolalarınızı başka bir cihazdan değiştirin ve Mac’i kontrol ettirin.
Mac’inizde şu anda hangi uygulamaların internetle konuştuğunu görmek ister misiniz? FireAI’ı indirin ve 17 gün ücretsiz deneyin. FireAI, HisnLabs tarafından geliştirilmiştir.