Kaspersky meldde op 24 september 2026 dat onderzoekers in september een aangepaste MacSync-infectieketen hadden waargenomen. In minstens één geanalyseerd exemplaar haalde een downloader een openbaar bestand van iCloud Calendar op nadat schadelijke software de Mac al had bereikt en uitgevoerd. Een openbare agenda-uitnodiging was dus geen startpunt van de beschreven keten.

MacSync gebruikte een openbare iCloud-agenda als tussenstap

De kalenderstap kwam pas nadat een schadelijk bestand op de Mac was beland. Kaspersky beschreef onder meer DMG-bestanden die zich voordeden als een applicatie. In minstens één exemplaar wees de volgende download naar een openbaar iCloud Calendar-bestand met de extensie .ics. Andere onderzochte exemplaren verwezen naar servers van aanvallers.

Hoe agenda-inhoud tot een volgende download leidde

Kaspersky: minstens één MacSync-exemplaar gebruikte een openbare iCloud-agenda

De downloader gaf de inhoud van het agendabestand regel voor regel door aan Zsh, de shell waarmee macOS opdrachten uitvoert. De gewone kalenderregels leverden ongeldige opdrachten op; de kwaadaardige instructies stonden na de regel DESCRIPTION:. Die instructies leidden tot een nieuwe download: een gecomprimeerd archief op iCloud met een applicatie die een volgende infectiefase startte.

De volgorde is van belang: eerst moest schadelijke software de Mac bereiken en draaien, daarna diende het openbare agendabestand in minstens één exemplaar als tussenstation.

Welke gegevens MacSync zocht en hoe de achterdeur bleef

Kaspersky beschreef een infostealer en een afzonderlijke achterdeur. De infostealer richtte zich op browsergeschiedenis, cookies en opgeslagen inloggegevens, informatie over cryptowallets, Telegram-gegevens, het apparaatwachtwoord en gegevens uit Keychain. Ook systeeminformatie, zoals geïnstalleerde apps en actieve processen, en ontwikkelaarsgegevens stonden op de lijst. Het ging onder meer om SSH-, ZSH-, AWS-, Kubernetes- en Git-configuraties en de opdrachtgeschiedenis van Zsh en Bash.

De achterdeur, geschreven in Objective-C, deed zich voor als Finder. Kaspersky beschreef meerdere manieren waarop die actief kon blijven: een LaunchAgent, wijzigingen aan .ZSHRC en aanpassingen aan globale Git-hooks. De achterdeur kon daarnaast opdrachten ontvangen om een browserextensie te installeren, een bestaande Ledger-walletapp te vervangen of systeeminformatie en bestanden te verzamelen.

Wat bekend is over live_browser en sn_relay

Kaspersky kon de precieze functie van live_browser en de bijbehorende component sn_relay niet vaststellen. Een mogelijke functie voor het onderscheppen van browserverkeer werd als hypothese genoemd, niet als vastgestelde werking.

Kaspersky’s praktische voorzorgsmaatregelen

Kaspersky adviseert software te controleren via de oorspronkelijke ontwikkelaar en voorzichtig te zijn wanneer een onbekende applicatie om het beheerderswachtwoord vraagt.