En septembre 2026, Kaspersky a repéré une version de MacSync dont au moins un échantillon utilisait un fichier public iCloud Calendar au cours de la chaîne d’infection. Le calendrier intervenait après l’arrivée d’un fichier malveillant sur le Mac : le télécharger et l’exécuter faisait partie des étapes préalables décrites par Kaspersky.

Comment le calendrier a mené à un autre téléchargement

Kaspersky décrit iCloud Calendar dans une chaîne de MacSync

Dans l’échantillon concerné, le programme téléchargeur récupérait un fichier de calendrier au format .ics, puis en transmettait le contenu à Zsh, l’interpréteur de commandes de macOS. Les lignes ordinaires du calendrier étaient rejetées comme commandes invalides ; les instructions malveillantes apparaissaient après DESCRIPTION:.

Ces instructions déclenchaient le téléchargement d’une archive compressée depuis iCloud, contenant une application qui lançait une nouvelle étape de l’infection. D’autres échantillons de MacSync utilisaient des serveurs contrôlés par les attaquants plutôt que cette route par le calendrier.

Les données ciblées et la persistance de la porte dérobée

Kaspersky décrit deux composants : un voleur de données et une porte dérobée distincte. Le voleur visait notamment l’historique et les cookies de navigation, les identifiants enregistrés, des données de portefeuilles de cryptomonnaies, des informations liées à Telegram, le mot de passe de l’appareil et le contenu du trousseau Keychain. Il cherchait aussi des informations système, des configurations de développeurs — notamment SSH, AWS, Kubernetes et Git — ainsi que des historiques de commandes Zsh et Bash.

La porte dérobée se faisait passer pour Finder. Selon Kaspersky, elle pouvait assurer sa persistance en installant un LaunchAgent, en modifiant .ZSHRC et en changeant des hooks Git globaux. Elle pouvait aussi recevoir des commandes pour déployer une extension de navigateur, remplacer une application Ledger déjà installée ou collecter des informations système et des fichiers.

Ce que Kaspersky sait de live_browser et sn_relay

Kaspersky n’a pas déterminé la fonction exacte de sn_relay, un composant associé à la commande live_browser. L’entreprise évoque comme hypothèse un possible rôle d’interception du trafic du navigateur.

Les précautions recommandées par Kaspersky

Kaspersky conseille de vérifier qu’une application provient de son développeur d’origine et de se méfier lorsqu’une application inconnue demande le mot de passe administrateur.