Kaspersky veröffentlichte am 24. September 2026 eine technische Analyse einer im selben Monat beobachteten MacSync-Infektionskette. Mindestens eine untersuchte Probe nutzte eine öffentliche iCloud-Kalenderdatei als Zwischenstation, nachdem eine schädliche Datei den Mac bereits erreicht hatte. Der Kalenderinhalt führte über Zsh zu einem weiteren Download.

MacSync nutzte in einer Angriffskette einen öffentlichen iCloud-Kalender

Der Kalender war ein Schritt innerhalb der Infektionskette, nicht deren Einstieg. Kaspersky zufolge musste zunächst eine schädliche Datei auf den Mac gelangen und ausgeführt werden. Dazu zählten etwa DMG-Dateien, die als Anwendungen getarnt waren. Mindestens eine untersuchte Probe verwies anschließend auf eine öffentliche iCloud-Kalenderdatei im .ics-Format. Andere Proben nutzten Server, die von Angreifern kontrolliert wurden.

So führte der Kalenderinhalt zu einem weiteren Download

In einer MacSync-Probe diente ein öffentlicher iCloud-Kalender als Zwischenstation

Der Downloader gab den Inhalt der Kalenderdatei an Zsh weiter, eine Shell zur Ausführung von Befehlen. Die gewöhnlichen Kalenderzeilen wurden dabei zunächst als ungültige Befehle behandelt. Nach dem Feld DESCRIPTION: folgten schädliche Anweisungen, die ein komprimiertes Archiv mit einer Anwendung herunterluden und damit eine weitere Infektionsstufe einleiteten.

Welche Daten MacSync anvisierte und wie die Hintertür blieb

Kaspersky beschreibt MacSync als Schadsoftware zum Ausspähen von Daten mit einer zusätzlichen Hintertür. Der Infostealer zielte demnach auf Browserdaten wie Verlauf, Cookies und gespeicherte Zugangsdaten, auf Informationen zu Kryptowährungs-Wallets und Telegram sowie auf das Gerätepasswort und Daten aus dem Schlüsselbund.

Zu den weiteren Zielen gehörten Systeminformationen und Entwicklerdaten, darunter SSH-, ZSH-, AWS-, Kubernetes- und Git-Konfigurationen sowie Befehlsverläufe aus ZSH und Bash. Die Hintertür tarnte sich als Finder. Zur Persistenz nutzte sie laut Kaspersky einen LaunchAgent, Änderungen an .ZSHRC und globale Git-Hooks.

Kaspersky zufolge konnten Befehle außerdem eine Browser-Erweiterung installieren, eine vorhandene Ledger-Wallet-App ersetzen oder Systeminformationen und Dateien sammeln.

Was Kaspersky zu live_browser und sn_relay feststellte

Der Befehl live_browser lud eine Komponente namens sn_relay herunter. Kaspersky konnte deren Inhalt und genaue Funktion nicht bestimmen.

Kasperskys Hinweise zum Schutz

Kaspersky rät dazu, Software über den jeweiligen Originalentwickler auf ihre Herkunft zu prüfen. Bei einer unbekannten Anwendung, die nach einem Administratorpasswort fragt, sollten Nutzer besonders aufmerksam sein.