Сентябрь 2026   |   В фокусе

MacSync перешёл на многоэтапные атаки: стилер и бэкдор крадут пароли и криптовалюту

MacSync перестал быть простым стилером и превратился в многоэтапную систему, которая крадет пароли и криптовалюту, одновременно захватывая полный удалённый контроль над Mac. Злоумышленники маскируют угрозу под легитимные приложения и даже используют записи календаря iCloud для обхода защитных механизмов macOS.

Эксперты «Лаборатории Касперского» обнаружили обновлённую версию стилера MacSync, которая нацелена на устройства под управлением macOS. В отличие от ранних версий 2024–2025 годов, новый вариант использует сложную цепочку заражения: на компьютер устанавливаются сразу два компонента — стилер для кражи данных и бэкдор для удалённого контроля. Цель атаки — похищение паролей, содержимого криптокошельков и конфиденциальной информации пользователей.

Механика заражения и маскировка

Вредоносный файл попадает на устройство под видом легитимного приложения (например, сервиса для совместной работы или криптовалютного кошелька). Запуск файла инициирует загрузку дополнительных компонентов. В некоторых случаях один из модулей распространялся через общедоступную запись в календаре iCloud в формате .ics.

Стилер маскируется под приложение, которое пользователь пытался установить, и запрашивает пароль администратора. После ввода данных система показывает фейковое уведомление о повреждении файла с предложением удалить его. На самом деле файл остаётся на устройстве и начинает собирать:

  • историю просмотров в браузере;
  • cookie-файлы;
  • сохранённые логины и пароли;
  • данные приложений криптокошельков и мессенджера Telegram;
  • список установленных программ, модель устройства и настройки SSH/ZSH.

Использование записи календаря iCloud как вектора атаки позволяет злоумышленникам обходить часть защитных механизмов macOS, так как файлы .ics часто воспринимаются системой как безопасные пользовательские данные.

Функционал бэкдора

Второй компонент — бэкдор — маскируется под стандартный файловый менеджер Finder. Этот модуль предоставляет злоумышленникам полный удалённый доступ к заражённому устройству. Основные возможности включают:

  • установку любого браузерного расширения (вероятно, для перехвата криптовалютных транзакций);
  • замену легитимного приложения криптокошелька Ledger на вредоносное;
  • сбор системной информации и отдельных файлов;
  • выполнение произвольного кода.

Операционные последствия и меры защиты

Появление новой версии MacSync повышает риски для владельцев Mac, особенно тех, кто активно использует криптовалюты или хранит учётные данные в браузере. Многоэтапная структура атаки затрудняет обнаружение угроз стандартными средствами антивируса, если не отслеживаются все стадии загрузки.

  • Внимательность при установке: Необходимо проверять происхождение приложений и избегать загрузки ПО из непроверенных источников. Если разработчик неизвестен или вызывает сомнения, от установки лучше отказаться.
  • Контроль доступа администратора: Пароль администратора — ключевой элемент защиты. Любое приложение, запрашивающее эти данные без явной необходимости (например, при установке обычного утилитарного софта), должно вызывать подозрение.
  • Детектирование угроз: Решения «Лаборатории Касперского» успешно блокируют угрозы семейства MacSync. Для защиты рекомендуется использовать актуальные версии антивирусных программ с модулями поведенческого анализа.

Когда фактов слишком много нужна система

Асектор превращает поток новостей в понятную картину: что произошло, на что это влияет и чем может обернуться. Без шума. С доказательной базой.

Коротко о главном

Как злоумышленники используют календарь iCloud для обхода защиты?

Один из модулей вредоноса распространяется через общедоступную запись в формате .ics, так как система macOS часто воспринимает такие файлы как безопасные пользовательские данные, что позволяет обойти часть защитных механизмов.

Как стилер MacSync маскирует своё присутствие на устройстве?

Программа имитирует легитимное приложение и запрашивает пароль администратора, после чего показывает фейковое уведомление о повреждении файла с предложением его удалить, хотя вредоносный код остаётся на компьютере и начинает собирать данные.

Какие именно данные извлекает стилер MacSync с заражённого Mac?

Компонент собирает историю просмотров браузера, cookie-файлы, сохранённые логины и пароли, а также данные приложений криптокошельков и мессенджера Telegram, включая список установленных программ и настройки SSH/ZSH.

Какие функции предоставляет бэкдор, маскирующийся под Finder?

Модуль обеспечивает полный удалённый доступ к устройству, позволяя устанавливать браузерные расширения для перехвата транзакций, заменять легитимное приложение Ledger на вредоносное, собирать системную информацию и выполнять произвольный код.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: Кибербезопасность

Материалы по теме