We wrześniu 2026 r. badacze Kaspersky zaobserwowali nowy łańcuch infekcji MacSync. W co najmniej jednej analizowanej próbce publiczny plik iCloud Calendar służył jako etap pośredni — dopiero po tym, jak złośliwy plik trafił na Maca i został uruchomiony. Kaspersky opublikowało analizę techniczną 24 września 2026 r.

Kalendarz był etapem po uruchomieniu złośliwego pliku

W analizowanym łańcuchu infekcja zaczynała się od złośliwego pliku, między innymi obrazu DMG podszywającego się pod aplikację. Kalendarz pojawiał się później: pobierający sięgał po publiczny plik .ics z iCloud Calendar. Kaspersky odnotowało tę drogę w co najmniej jednej próbce; inne próbki wskazywały serwery kontrolowane przez atakujących.

Samo zaproszenie kalendarzowe nie było opisanym punktem wejścia. Złośliwy plik musiał wcześniej dotrzeć na Maca i zostać uruchomiony.

Jak kalendarz prowadził do kolejnego pobrania

Kaspersky: co najmniej jedna próbka MacSync użyła publicznego kalendarza iCloud

Pobierający przekazywał zawartość pliku kalendarza do Zsh, powłoki systemowej macOS. Zwykłe linie pliku były traktowane jak nieprawidłowe polecenia; złośliwa treść zaczynała się po wierszu DESCRIPTION:. Zawarte tam instrukcje pobierały z iCloud skompresowane archiwum z aplikacją uruchamiającą kolejny etap infekcji.

Jakich danych szukał MacSync i jak działał backdoor

Infostealer MacSync mógł zbierać historię przeglądania, pliki cookie i zapisane hasła, dane portfeli kryptowalutowych i Telegrama, hasło do urządzenia oraz dane z pęku kluczy macOS. Na liście celów znalazły się też informacje o systemie i uruchomionych procesach, a także konfiguracje SSH, ZSH, AWS, Kubernetes i Git oraz historia poleceń w Zsh i Bash.

Osobny backdoor napisano w Objective-C i zamaskowano jako Finder. Według Kaspersky utrzymywał obecność w systemie przez LaunchAgent, zmiany w .ZSHRC oraz globalne hooki Git. Otrzymywane polecenia mogły zlecić mu instalację rozszerzenia przeglądarki, podmianę zainstalowanej aplikacji portfela Ledger albo zebranie informacji o systemie i plików.

Co wiadomo o live_browser i sn_relay

Polecenie live_browser pobierało komponent sn_relay. Kaspersky nie określiło jego dokładnego działania; przechwytywanie ruchu przeglądarki wskazało jako możliwą, lecz hipotetyczną funkcję.

Zalecenia Kaspersky

Kaspersky zaleca sprawdzać, czy aplikacja pochodzi od jej oryginalnego dewelopera, i zachować ostrożność, gdy nieznany program prosi o hasło administratora.