Дослідники компанії Kaspersky виявили нове шкідливе програмне забезпечення під назвою MacSync, яке використовує календар iCloud для отримання інструкцій від зловмисників. Цей інструмент належить до категорії викрадачів інформації та поширюється під виглядом неліцензійного програмного забезпечення або фальшивих криптовалютних гаманців. Використання календаря дозволяє програмі завантажувати шкідливі компоненти з хмарного сховища Apple, що виглядає як звичайна взаємодія системи з легітимним сервісом, тому традиційні засоби захисту часто не фіксують підозрілу активність під час початкового етапу інфікування пристроїв на базі macOS.

Механізм роботи зловмисного коду полягає у завантаженні та виконанні спеціального завантажувача, який звертається до публічного заходу в iCloud Calendar для отримання подальших вказівок. У описі цієї події зловмисники розміщують посилання на основний модуль викрадача, який надалі завантажується на комп’ютер жертви. Такий спосіб маскування трафіку дозволяє уникати виявлення, оскільки звернення до сервісів iCloud є стандартною операцією для користувачів техніки Apple, що значно ускладнює роботу систем моніторингу мережевої безпеки та антивірусного програмного забезпечення на початкових етапах проникнення.
Після успішного встановлення MacSync отримує доступ до великого обсягу конфіденційної інформації, включаючи історію перегляду браузерів, збережені паролі, дані криптовалютних гаманців та вміст зв’язки ключів Keychain. Програма здатна копіювати конфігураційні файли систем розробки, таких як AWS, Kubernetes, Git та SSH, що створює загрозу не лише для окремих користувачів, але і для безпеки цілих корпоративних систем, якщо на зараженому комп’ютері зберігаються доступи до інфраструктури розробки або секретні ключі проектів, що мають високу цінність для зловмисників.
Актуальні версії MacSync отримали додаткові можливості, зокрема використання шкідливого програмного забезпечення, що імітує роботу системного менеджера файлів Finder. Це дозволяє зловмисникам закріпитися в системі, вимикати сповіщення про безпеку та встановлювати віддалений контроль над пристроєм через командний сервер. Дослідники зазначають, що зловмисники цілеспрямовано обирають об’єктами атаки фахівців у сфері IT, розробників програмного забезпечення та користувачів, які активно працюють з криптовалютами, оскільки ці категорії мають найцінніші активи, що зберігаються в цифровій формі на їхніх персональних комп’ютерах.
Для запобігання зараженню фахівці рекомендують користувачам уникати завантаження програмного забезпечення з неофіційних джерел та скептично ставитися до інструкцій, які вимагають введення пароля адміністратора в терміналі для усунення помилок. Особливу увагу варто приділяти будь-яким підозрілим подіям у календарі, що з’являються без відома користувача, оскільки вони можуть бути частиною інфраструктури керування зловмисним програмним забезпеченням. Регулярне оновлення системи та використання перевірених джерел програм є базовими заходами безпеки для захисту від подібних цільових атак у середовищі macOS.


