En un análisis técnico publicado el 24 de septiembre de 2026, Kaspersky describió una cadena de MacSync que sus investigadores habían detectado ese mes: al menos una muestra usó un archivo público de iCloud Calendar para llevar instrucciones a un Mac. La cadena ya había comenzado con la llegada y ejecución de un archivo malicioso en el equipo.

MacSync usó un calendario público de iCloud en una etapa de la cadena

La ruta del calendario no era el punto de entrada. Kaspersky explicó que la infección empezaba con software malicioso, incluido un archivo DMG disfrazado de aplicación. Después de ejecutarse, el descargador obtenía el contenido del calendario y lo utilizaba para continuar la cadena. Otras muestras observadas se dirigían a servidores controlados por atacantes.

Por tanto, una invitación de iCloud Calendar por sí sola no inicia la cadena descrita: antes, el archivo malicioso tenía que haber llegado al Mac y haberse ejecutado.

Cómo el contenido del calendario llevó a otra descarga

Kaspersky detectó una muestra de MacSync que usó iCloud Calendar

El descargador pasó el contenido de un archivo de calendario .ics público a Zsh, el intérprete de comandos de macOS. Las líneas habituales del calendario no eran órdenes válidas; las instrucciones maliciosas aparecían después de DESCRIPTION:. Esas instrucciones descargaban desde iCloud un archivo comprimido que contenía una aplicación para continuar la infección.

El orden importa: primero se ejecutaba el archivo malicioso en el Mac; luego, en al menos una muestra, el calendario servía como lugar intermedio para entregar las instrucciones de otra descarga.

La ruta de MacSync a través de un calendario público

La secuencia descrita por Kaspersky empieza con un archivo malicioso ya presente en el Mac y sitúa el calendario en una etapa posterior de la cadena.

Qué datos buscaba MacSync y cómo persistía su puerta trasera

Kaspersky describió dos componentes: un infostealer, diseñado para robar información, y una puerta trasera separada. El primero apuntaba a datos del navegador —como historial, cookies y credenciales guardadas—, información de monederos de criptomonedas y datos de Telegram. También podía buscar la contraseña del dispositivo, datos del llavero de macOS, información del sistema y configuraciones e historiales de herramientas de desarrollo, como SSH, AWS, Kubernetes y Git, además del historial de comandos de Zsh y Bash.

La puerta trasera, escrita en Objective-C, se hacía pasar por Finder. Para mantenerse en el sistema, recurría a un LaunchAgent, modificaba .ZSHRC y alteraba ganchos globales de Git. Kaspersky también describió órdenes para instalar una extensión del navegador, sustituir una aplicación Ledger ya instalada o recopilar información del sistema y archivos.

Qué se sabe de live_browser y sn_relay

La orden live_browser descarga un componente llamado sn_relay. Kaspersky no pudo determinar su función exacta, así que no cabe atribuirle una capacidad concreta de interceptación del tráfico del navegador.

Las precauciones que recomienda Kaspersky

Kaspersky aconseja comprobar que las aplicaciones proceden de sus desarrolladores originales y desconfiar de las solicitudes de contraseña de administrador de aplicaciones desconocidas. En esta cadena, el calendario apareció después de que el software malicioso ya hubiera llegado al Mac: la primera barrera está en qué archivo se descarga y se ejecuta.