We wrześniu 2026 r. badacze Kaspersky zaobserwowali nowy łańcuch infekcji MacSync. W co najmniej jednej analizowanej próbce publiczny plik iCloud Calendar służył jako etap pośredni — dopiero po tym, jak złośliwy plik trafił na Maca i został uruchomiony. Kaspersky opublikowało analizę techniczną 24 września 2026 r.
Kalendarz był etapem po uruchomieniu złośliwego pliku
W analizowanym łańcuchu infekcja zaczynała się od złośliwego pliku, między innymi obrazu DMG podszywającego się pod aplikację. Kalendarz pojawiał się później: pobierający sięgał po publiczny plik .ics z iCloud Calendar. Kaspersky odnotowało tę drogę w co najmniej jednej próbce; inne próbki wskazywały serwery kontrolowane przez atakujących.
Samo zaproszenie kalendarzowe nie było opisanym punktem wejścia. Złośliwy plik musiał wcześniej dotrzeć na Maca i zostać uruchomiony.
Jak kalendarz prowadził do kolejnego pobrania
Pobierający przekazywał zawartość pliku kalendarza do Zsh, powłoki systemowej macOS. Zwykłe linie pliku były traktowane jak nieprawidłowe polecenia; złośliwa treść zaczynała się po wierszu DESCRIPTION:. Zawarte tam instrukcje pobierały z iCloud skompresowane archiwum z aplikacją uruchamiającą kolejny etap infekcji.
Jakich danych szukał MacSync i jak działał backdoor
Infostealer MacSync mógł zbierać historię przeglądania, pliki cookie i zapisane hasła, dane portfeli kryptowalutowych i Telegrama, hasło do urządzenia oraz dane z pęku kluczy macOS. Na liście celów znalazły się też informacje o systemie i uruchomionych procesach, a także konfiguracje SSH, ZSH, AWS, Kubernetes i Git oraz historia poleceń w Zsh i Bash.
Osobny backdoor napisano w Objective-C i zamaskowano jako Finder. Według Kaspersky utrzymywał obecność w systemie przez LaunchAgent, zmiany w .ZSHRC oraz globalne hooki Git. Otrzymywane polecenia mogły zlecić mu instalację rozszerzenia przeglądarki, podmianę zainstalowanej aplikacji portfela Ledger albo zebranie informacji o systemie i plików.
Co wiadomo o live_browser i sn_relay
Polecenie live_browser pobierało komponent sn_relay. Kaspersky nie określiło jego dokładnego działania; przechwytywanie ruchu przeglądarki wskazało jako możliwą, lecz hipotetyczną funkcję.
Zalecenia Kaspersky
Kaspersky zaleca sprawdzać, czy aplikacja pochodzi od jej oryginalnego dewelopera, i zachować ostrożność, gdy nieznany program prosi o hasło administratora.