Нова версія MacSync, викрадача інформації, створеного для macOS, тепер отримує наступні інструкції з опису публічної події в календарі iCloud, повідомив BleepingComputer 24 вересня з посиланням на дослідження «Лабораторії Касперського». Це хитрий трюк: для будь-чого, що стежить за мережею, Mac просто спілкується з Apple.
Що таке MacSync
MacSync написаний на Swift і вперше з’явився у квітні 2025 року. За даними «Лабораторії Касперського», ранні версії походили від сімейства викрадачів AMOS, перш ніж він обріс власними модулями. До жертв він потрапляв завдяки соціальній інженерії: сторінкам у стилі ClickFix, які вмовляють людей вставити команду в Термінал, фальшивим інструментам Homebrew та аналізу дискового простору, а також програмам, що подаються як безкоштовні, зламані чи зовсім нові. У цій кампанії він також видавав себе за криптогаманець під назвою Toria, з власним сайтом і просуванням у соцмережах.
Як працює трюк із календарем, простими словами
У складнішому з двох способів доставки, які знайшла «Лабораторія Касперського», невеликий завантажувач читає публічну подію календаря iCloud і передає її текст zsh — командній оболонці Mac. Більша частина цього тексту — нісенітниця, що викликає помилки, але команди, розміщені після рядка DESCRIPTION події, виконуються. Вони завантажують з iCloud архів із пакетом застосунку, що діє як дропер, а той, своєю чергою, завантажує самого викрадача.
Частина, що відповідає за крадіжку, здебільшого не змінилася: історія браузера, файли cookie і збережені паролі, розширення криптогаманців і дані застосунків, дані Telegram, файл Зв’язки ключів, відомості про систему та секрети розробників, як-от конфігураційні файли SSH, AWS, Kubernetes, Git і командної оболонки.
Нове — бекдор, написаний на Objective-C, що маскується під Finder. Його інсталятор забезпечує повторний запуск після кожного перезавантаження через LaunchAgent, зміни у файлі .zshrc і глобальні хуки Git, а ще завершує процеси сповіщень macOS, щоб попередження не доходили до користувача. Бекдор може виконувати AppleScript, надісланий операторами, встановлювати розширення браузера або підміняти встановлений застосунок гаманця Ledger зміненим, а також вивантажувати файли й відомості про систему на свій командний сервер. «Лабораторія Касперського» визначила ці дії за назвами команд і повідомленнями про стан; одна команда, live_browser, завантажує компонент, призначення якого з’ясувати не вдалося.
Чи стосується це вас?
Лише якщо ви його запустите. MacSync не проникає сам: кожен шлях, описаний у звіті, починається з того, що людина вставляє команду, відкриває завантаження з ненадійного сайту або вводить пароль адміністратора на запит. Це добра новина, бо означає, що його зупиняють звички.
Що зробити сьогодні
- Ніколи не вставляйте в Термінал команду з вебсторінки, «CAPTCHA», чату чи відео. Жодному законному сайту не потрібно, щоб ви робили це, аби довести, що ви людина, чи виправити помилку.
- Завантажуйте застосунки, зокрема криптогаманці, лише з власного сайту розробника або з App Store і з підозрою ставтеся до файлів DMG із сайтів, на які ви потрапили через рекламу чи соцмережі.
- Сприймайте несподіваний запит пароля адміністратора як знак «стоп», а не як формальність.
- Перевірте Системні параметри › Загальні › Об’єкти входу та розширення, а також теку LaunchAgents у вашій Бібліотеці, на все, чого ви не впізнаєте.
- Якщо ви користуєтеся Git, виконайте в Терміналі git config --global core.hooksPath: зазвичай ця команда нічого не виводить. Шлях, який ви не встановлювали, варто дослідити.
- Оновлюйте macOS, щоб вбудовані засоби захисту Apple мали найновіші сигнатури.
Де тут FireAI, а де ні
Викрадач корисний своєму операторові лише тоді, коли надсилає знайдене. Ця мить — мережеве з’єднання, і саме для неї створено FireAI:
- Коли застосунок, який ви ніколи не схвалювали, як-от щойно встановлений «гаманець» чи дропер, захований у пакеті застосунку, уперше намагається вийти в інтернет, FireAI питає вас, називає застосунок і показує на карті світу, куди він прямує.
- У режимі «Параноїк» непідписані застосунки блокуються, і навіть власні інструменти командного рядка Apple, як-от ті, якими вставлена в Термінал команда завантажує файли, мають бути схвалені, як будь-який інший застосунок.
- Clipboard Armor додає тривожний знак у розділі «Дослідити», коли перше з’єднання застосунку стається за кілька секунд після зміни буфера обміну — слід, який залишає трюк «скопіюйте цю команду».
- Власний ШІ FireAI пояснює кожне з’єднання на вашому Mac, тож «Finder під’єднується до сервера в країні, про яку ви ніколи не чули» читається як тривожний сигнал, яким воно й є.
Чесні обмеження: фаєрвол не видаляє викрадача, а код, якому ви вже дали свій пароль адміністратора, може спробувати втрутитися в роботу будь-якого засобу безпеки на комп’ютері. Сила FireAI — у миті перед тим, як дані підуть. Якщо ви підозрюєте зараження, від’єднайтеся від мережі, змініть паролі з іншого пристрою й віддайте Mac на перевірку.
Хочете побачити, які застосунки на вашому Mac спілкуються з інтернетом просто зараз? Завантажте FireAI і спробуйте безкоштовно 17 днів. FireAI створює HisnLabs.