Новини безпеки та ШІ

Викрадач паролів для Mac ховає свої накази в запрошеннях календаря iCloud · Автор FireAI Security & Research Team · Опубліковано

MacSync тепер ховає свої команди в публічному календарі iCloud. Ось як він потрапляє на Mac і як його помітити

Новий варіант MacSync читає накази з публічної події календаря iCloud, викрадає паролі й гаманці та підкидає фальшивий Finder. Що робити користувачам Mac.

Illustration: a calendar with one red day hiding a command, next to the words “A stealer hiding in your calendar.”

Нова версія MacSync, викрадача інформації, створеного для macOS, тепер отримує наступні інструкції з опису публічної події в календарі iCloud, повідомив BleepingComputer 24 вересня з посиланням на дослідження «Лабораторії Касперського». Це хитрий трюк: для будь-чого, що стежить за мережею, Mac просто спілкується з Apple.

Що таке MacSync

MacSync написаний на Swift і вперше з’явився у квітні 2025 року. За даними «Лабораторії Касперського», ранні версії походили від сімейства викрадачів AMOS, перш ніж він обріс власними модулями. До жертв він потрапляв завдяки соціальній інженерії: сторінкам у стилі ClickFix, які вмовляють людей вставити команду в Термінал, фальшивим інструментам Homebrew та аналізу дискового простору, а також програмам, що подаються як безкоштовні, зламані чи зовсім нові. У цій кампанії він також видавав себе за криптогаманець під назвою Toria, з власним сайтом і просуванням у соцмережах.

Як працює трюк із календарем, простими словами

У складнішому з двох способів доставки, які знайшла «Лабораторія Касперського», невеликий завантажувач читає публічну подію календаря iCloud і передає її текст zsh — командній оболонці Mac. Більша частина цього тексту — нісенітниця, що викликає помилки, але команди, розміщені після рядка DESCRIPTION події, виконуються. Вони завантажують з iCloud архів із пакетом застосунку, що діє як дропер, а той, своєю чергою, завантажує самого викрадача.

Частина, що відповідає за крадіжку, здебільшого не змінилася: історія браузера, файли cookie і збережені паролі, розширення криптогаманців і дані застосунків, дані Telegram, файл Зв’язки ключів, відомості про систему та секрети розробників, як-от конфігураційні файли SSH, AWS, Kubernetes, Git і командної оболонки.

Нове — бекдор, написаний на Objective-C, що маскується під Finder. Його інсталятор забезпечує повторний запуск після кожного перезавантаження через LaunchAgent, зміни у файлі .zshrc і глобальні хуки Git, а ще завершує процеси сповіщень macOS, щоб попередження не доходили до користувача. Бекдор може виконувати AppleScript, надісланий операторами, встановлювати розширення браузера або підміняти встановлений застосунок гаманця Ledger зміненим, а також вивантажувати файли й відомості про систему на свій командний сервер. «Лабораторія Касперського» визначила ці дії за назвами команд і повідомленнями про стан; одна команда, live_browser, завантажує компонент, призначення якого з’ясувати не вдалося.

Чи стосується це вас?

Лише якщо ви його запустите. MacSync не проникає сам: кожен шлях, описаний у звіті, починається з того, що людина вставляє команду, відкриває завантаження з ненадійного сайту або вводить пароль адміністратора на запит. Це добра новина, бо означає, що його зупиняють звички.

Що зробити сьогодні

  • Ніколи не вставляйте в Термінал команду з вебсторінки, «CAPTCHA», чату чи відео. Жодному законному сайту не потрібно, щоб ви робили це, аби довести, що ви людина, чи виправити помилку.
  • Завантажуйте застосунки, зокрема криптогаманці, лише з власного сайту розробника або з App Store і з підозрою ставтеся до файлів DMG із сайтів, на які ви потрапили через рекламу чи соцмережі.
  • Сприймайте несподіваний запит пароля адміністратора як знак «стоп», а не як формальність.
  • Перевірте Системні параметри › Загальні › Об’єкти входу та розширення, а також теку LaunchAgents у вашій Бібліотеці, на все, чого ви не впізнаєте.
  • Якщо ви користуєтеся Git, виконайте в Терміналі git config --global core.hooksPath: зазвичай ця команда нічого не виводить. Шлях, який ви не встановлювали, варто дослідити.
  • Оновлюйте macOS, щоб вбудовані засоби захисту Apple мали найновіші сигнатури.

Де тут FireAI, а де ні

Викрадач корисний своєму операторові лише тоді, коли надсилає знайдене. Ця мить — мережеве з’єднання, і саме для неї створено FireAI:

  • Коли застосунок, який ви ніколи не схвалювали, як-от щойно встановлений «гаманець» чи дропер, захований у пакеті застосунку, уперше намагається вийти в інтернет, FireAI питає вас, називає застосунок і показує на карті світу, куди він прямує.
  • У режимі «Параноїк» непідписані застосунки блокуються, і навіть власні інструменти командного рядка Apple, як-от ті, якими вставлена в Термінал команда завантажує файли, мають бути схвалені, як будь-який інший застосунок.
  • Clipboard Armor додає тривожний знак у розділі «Дослідити», коли перше з’єднання застосунку стається за кілька секунд після зміни буфера обміну — слід, який залишає трюк «скопіюйте цю команду».
  • Власний ШІ FireAI пояснює кожне з’єднання на вашому Mac, тож «Finder під’єднується до сервера в країні, про яку ви ніколи не чули» читається як тривожний сигнал, яким воно й є.

Чесні обмеження: фаєрвол не видаляє викрадача, а код, якому ви вже дали свій пароль адміністратора, може спробувати втрутитися в роботу будь-якого засобу безпеки на комп’ютері. Сила FireAI — у миті перед тим, як дані підуть. Якщо ви підозрюєте зараження, від’єднайтеся від мережі, змініть паролі з іншого пристрою й віддайте Mac на перевірку.

Хочете побачити, які застосунки на вашому Mac спілкуються з інтернетом просто зараз? Завантажте FireAI і спробуйте безкоштовно 17 днів. FireAI створює HisnLabs.

Джерела