Понедельник, 28 сентября, 2026

Вредоносное программное обеспечение MacSync похищает данные пользователей Apple через события в iCloud Calendar

Исследователи компании Kaspersky обнаружили новое вредоносное программное обеспечение под названием MacSync, которое использует календарь iCloud для получения инструкций от злоумышленников. Этот инструмент относится к категории похитителей информации и распространяется под видом нелицензионного программного обеспечения или фальшивых криптовалютных кошельков. Использование календаря позволяет программе загружать вредоносные компоненты из облачного хранилища Apple, что выглядит как обычное взаимодействие системы с легитимным сервисом, поэтому традиционные средства защиты часто не фиксируют подозрительную активность во время начального этапа инфицирования устройств на базе macOS.

Механизм работы вредоносного кода заключается в загрузке и выполнении специального загрузчика, который обращается к публичному событию в iCloud Calendar для получения дальнейших указаний. В описании этого события злоумышленники размещают ссылку на основной модуль похитителя, который в дальнейшем загружается на компьютер жертвы. Такой способ маскировки трафика позволяет избегать обнаружения, поскольку обращение к сервисам iCloud является стандартной операцией для пользователей техники Apple, что значительно усложняет работу систем мониторинга сетевой безопасности и антивирусного программного обеспечения на начальных этапах проникновения.

После успешной установки MacSync получает доступ к большому объему конфиденциальной информации, включая историю просмотра браузеров, сохраненные пароли, данные криптовалютных кошельков и содержимое связки ключей Keychain. Программа способна копировать конфигурационные файлы систем разработки, таких как AWS, Kubernetes, Git и SSH, что создает угрозу не только для отдельных пользователей, но и для безопасности целых корпоративных систем, если на зараженном компьютере хранятся доступы к инфраструктуре разработки или секретные ключи проектов, имеющие высокую ценность для злоумышленников.

Актуальные версии MacSync получили дополнительные возможности, в частности использование вредоносного программного обеспечения, имитирующего работу системного менеджера файлов Finder. Это позволяет злоумышленникам закрепиться в системе, отключать уведомления о безопасности и устанавливать удаленный контроль над устройством через командный сервер. Исследователи отмечают, что злоумышленники целенаправленно выбирают объектами атаки специалистов в сфере IT, разработчиков программного обеспечения и пользователей, которые активно работают с криптовалютами, поскольку эти категории имеют самые ценные активы, хранящиеся в цифровой форме на их персональных компьютерах.

Для предотвращения заражения специалисты рекомендуют пользователям избегать загрузки программного обеспечения из неофициальных источников и скептически относиться к инструкциям, которые требуют ввода пароля администратора в терминале для устранения ошибок. Особое внимание стоит уделять любым подозрительным событиям в календаре, которые появляются без ведома пользователя, поскольку они могут быть частью инфраструктуры управления вредоносным программным обеспечением. Регулярное обновление системы и использование проверенных источников программ являются базовыми мерами безопасности для защиты от подобных целевых атак в среде macOS.

НАПИСАТИ ВІДПОВІДЬ

Коментуйте, будь-ласка!
Будь ласка введіть ваше ім'я

Євген
Євген
Евгений пишет для TechToday с 2012 года. По образованию инженер,. Увлекается реставрацией старых автомобилей.

Vodafone

Залишайтеся з нами

10,052Фанитак
1,445Послідовникислідувати
105Абонентипідписуватися

Статті