Em setembro de 2026, pesquisadores da Kaspersky observaram pelo menos uma amostra do MacSync que usava um arquivo público do iCloud Calendar como etapa intermediária da infecção. A análise técnica foi publicada em 24 de setembro. Para essa cadeia começar, um arquivo malicioso já precisava ter chegado e sido executado no Mac.

Como o conteúdo do calendário levou a outro download

Kaspersky encontrou calendário público do iCloud em amostra do MacSync

A cadeia podia começar com um arquivo DMG disfarçado de aplicativo. Depois de chegar ao Mac, o programa baixador acessava um arquivo público de calendário no formato .ics e enviava seu conteúdo ao Zsh, um interpretador de comandos. Outras amostras observadas usavam servidores controlados por atacantes nessa etapa.

As linhas comuns do calendário eram tratadas como comandos inválidos. As instruções maliciosas apareciam depois da linha DESCRIPTION: e iniciavam o download de um arquivo compactado do iCloud, que continha um aplicativo para a etapa seguinte.

Na cadeia descrita pela Kaspersky, portanto, um convite de calendário não era o ponto de entrada: o arquivo malicioso já precisava ter sido executado no Mac para que o calendário fosse usado depois.

O que o MacSync buscava e como o backdoor persistia

A Kaspersky descreveu o MacSync como um ladrão de informações acompanhado de um backdoor. Entre os dados visados pelo ladrão estavam:

  • histórico e cookies do navegador, além de credenciais salvas;
  • informações de carteiras de criptomoedas, dados do Telegram, senha do dispositivo e dados do Keychain, o chaveiro de credenciais do macOS;
  • informações sobre aplicativos e processos instalados, configurações de SSH, ZSH, AWS, Kubernetes e Git, além do histórico de comandos do Zsh e do Bash.

O backdoor, escrito em Objective-C, se disfarçava de Finder. Para persistir no sistema, usava um LaunchAgent, alterações no arquivo .ZSHRC e mudanças em ganchos globais do Git. A Kaspersky também atribuiu a ele comandos para instalar uma extensão de navegador, substituir um aplicativo Ledger já instalado e coletar informações do sistema e arquivos.

O que se sabe sobre live_browser e sn_relay

O comando live_browser baixava um componente chamado sn_relay. A Kaspersky não determinou sua finalidade exata; uma possível função de interceptação do tráfego do navegador foi apresentada como hipótese, não como capacidade confirmada.

Cuidados recomendados pela Kaspersky

A Kaspersky recomenda conferir se os aplicativos vêm de seus desenvolvedores originais e ter cautela quando um programa desconhecido pede a senha de administrador.