КИБЕРБЕЗОПАСНОСТЬ

MacSync для macOS научился получать payload через iCloud Calendar

Новая версия MacSync для macOS использует публичные события iCloud Calendar для доставки модулей и закрепления в системе.

✍️ Редакция iTech News | 25.09.2026 | ⏱ 4 мин | Источник: BleepingComputer
👁

MacSync для macOS получил новый трюк: вредонос теперь забирает команды и свежие payload из публичных событий iCloud Calendar. Для русскоязычных IT-команд это неприятный сигнал: легитимные облачные сервисы Apple все чаще становятся частью цепочки доставки, а не просто фоном для фишинговой страницы.

О новой версии вредоноса сообщает BleepingComputer со ссылкой на исследователей Kaspersky. MacSync написан на Swift и впервые появился в апреле 2025 года. Ранее его связывали с семейством инфостилеров AMOS, но за полтора года он заметно вырос: вместо одного сценария кражи данных появился модульный набор с загрузчиками, дропперами и отдельным бэкдором.

Самая любопытная часть новой кампании — способ доставки. В одном из вариантов заражения загрузчик обращается к публичному событию iCloud Calendar и вытаскивает команды из его описания. Затем эти данные передаются в zsh, стандартную оболочку macOS. Большая часть текста из календаря для shell выглядит как мусор и дает ошибки, но строки после поля DESCRIPTION выполняются и скачивают архив со следующим этапом заражения из iCloud.

Дальше цепочка становится привычнее: архив содержит bundle-приложение, которое работает как дроппер. Оно запускает дополнительные стадии, пока на машине не оказывается сам MacSync. Прием с календарем выглядит почти бытовым: никакого экзотического zero-day, просто публичный объект в экосистеме Apple, который удобно использовать как контейнер для команд. Для защитников это плохая комбинация: трафик к iCloud сам по себе не выглядит подозрительно, а блокировать его в корпоративной macOS-среде часто нельзя без побочных эффектов.

Каналы распространения тоже не удивляют, но от этого не становятся менее опасными. MacSync доставляли через социальную инженерию, включая ClickFix-сценарии, где жертву убеждают вручную выполнить команду под видом исправления ошибки. Вредонос также маскировали под бесплатные, взломанные или новые приложения. Kaspersky отдельно описывает фальшивый криптокошелек Toria: у него был собственный сайт, а продвижение шло через соцсети. Старый урок снова работает: если приложение выглядит как свежий инструмент для крипты и просит странные действия в терминале, это не ранний доступ, а повод закрыть вкладку.

Инфостилерный модуль MacSync почти не изменился. Он нацелен на историю браузеров, cookies, сохраненные учетные данные, данные расширений и приложений криптокошельков, Telegram, файл Keychain, системную информацию, SSH, AWS, Kubernetes, Git и конфигурации shell. Набор хорошо показывает, кого атакуют: не только домашних пользователей, но и разработчиков, DevOps-инженеров, криптоаудиторию и тех, у кого на ноутбуке хранится половина рабочего контура. Один зараженный MacBook в такой модели — это не просто украденные cookies, а потенциальный доступ к репозиториям, облакам и production-инфраструктуре.

Новый модуль — Objective-C-бэкдор, который притворяется Finder, стандартным файловым менеджером macOS. Его установщик закрепляется сразу несколькими способами: через LaunchAgent, правки .zshrc и глобальные Git hooks. Параллельно он завершает процессы уведомлений macOS, чтобы пользователь не увидел лишних предупреждений. Это уже не тихий стилер в духе «собрал архив и ушел», а инструмент для удержания доступа.

По данным Kaspersky, бэкдор может выполнять AppleScript, полученный с управляющего сервера, устанавливать браузерное расширение или подменять установленное приложение Ledger Wallet на версию, присланную атакующими. Он также собирает дополнительные файлы и сведения о системе, отправляет их на C2 и проверяет, переживет ли заражение перезагрузку. Исследователи уточняют, что назначение команд они выводили по именам и статусным сообщениям: сам AppleScript-код им недоступен. Отдельно упоминается команда live_browser, которая скачивает и запускает компонент sn_relay. Его роль пока не установлена.

Для разработчиков и IT-безопасности практический вывод довольно приземленный. Нельзя считать macOS «менее интересной» целью только потому, что парк Windows исторически больше. Там, где на Mac живут SSH-ключи, kubeconfig, AWS-профили, Git-доступы и криптокошельки, мотивации у атакующих более чем достаточно. Командам стоит пересмотреть правила запуска команд из интернета, контроль DMG из непроверенных источников, мониторинг LaunchAgent, глобальных Git hooks и подозрительных изменений .zshrc. Отдельный пункт — пользовательские парольные запросы: MacSync генерирует собственные prompts, и сотрудник, привыкший вводить пароль администратора «чтобы приложение поставилось», становится частью exploit chain без всякого exploit.

MacSync для macOS показывает сдвиг, который защитникам придется принять без романтики: вредоносы все чаще прячут инфраструктуру в легитимных SaaS и consumer-сервисах, от календарей до файловых хранилищ. Следующий вопрос не в том, появится ли еще один похожий трюк, а в том, насколько быстро корпоративные средства защиты научатся отличать нормальный iCloud от календаря, который внезапно стал командным сервером.

Поделиться: Telegram X LinkedIn