MacSync перешёл на многоэтапные атаки: стилер и бэкдор крадут пароли и криптовалюту
MacSync перестал быть простым стилером и превратился в многоэтапную систему, которая крадет пароли и криптовалюту, одновременно захватывая полный удалённый контроль над Mac. Злоумышленники маскируют угрозу под легитимные приложения и даже используют записи календаря iCloud для обхода защитных механизмов macOS.
Эксперты «Лаборатории Касперского» обнаружили обновлённую версию стилера MacSync, которая нацелена на устройства под управлением macOS. В отличие от ранних версий 2024–2025 годов, новый вариант использует сложную цепочку заражения: на компьютер устанавливаются сразу два компонента — стилер для кражи данных и бэкдор для удалённого контроля. Цель атаки — похищение паролей, содержимого криптокошельков и конфиденциальной информации пользователей.
Механика заражения и маскировка
Вредоносный файл попадает на устройство под видом легитимного приложения (например, сервиса для совместной работы или криптовалютного кошелька). Запуск файла инициирует загрузку дополнительных компонентов. В некоторых случаях один из модулей распространялся через общедоступную запись в календаре iCloud в формате .ics.
Стилер маскируется под приложение, которое пользователь пытался установить, и запрашивает пароль администратора. После ввода данных система показывает фейковое уведомление о повреждении файла с предложением удалить его. На самом деле файл остаётся на устройстве и начинает собирать:
- историю просмотров в браузере;
- cookie-файлы;
- сохранённые логины и пароли;
- данные приложений криптокошельков и мессенджера Telegram;
- список установленных программ, модель устройства и настройки SSH/ZSH.
Использование записи календаря iCloud как вектора атаки позволяет злоумышленникам обходить часть защитных механизмов macOS, так как файлы .ics часто воспринимаются системой как безопасные пользовательские данные.
Функционал бэкдора
Второй компонент — бэкдор — маскируется под стандартный файловый менеджер Finder. Этот модуль предоставляет злоумышленникам полный удалённый доступ к заражённому устройству. Основные возможности включают:
- установку любого браузерного расширения (вероятно, для перехвата криптовалютных транзакций);
- замену легитимного приложения криптокошелька Ledger на вредоносное;
- сбор системной информации и отдельных файлов;
- выполнение произвольного кода.
Операционные последствия и меры защиты
Появление новой версии MacSync повышает риски для владельцев Mac, особенно тех, кто активно использует криптовалюты или хранит учётные данные в браузере. Многоэтапная структура атаки затрудняет обнаружение угроз стандартными средствами антивируса, если не отслеживаются все стадии загрузки.
- Внимательность при установке: Необходимо проверять происхождение приложений и избегать загрузки ПО из непроверенных источников. Если разработчик неизвестен или вызывает сомнения, от установки лучше отказаться.
- Контроль доступа администратора: Пароль администратора — ключевой элемент защиты. Любое приложение, запрашивающее эти данные без явной необходимости (например, при установке обычного утилитарного софта), должно вызывать подозрение.
- Детектирование угроз: Решения «Лаборатории Касперского» успешно блокируют угрозы семейства MacSync. Для защиты рекомендуется использовать актуальные версии антивирусных программ с модулями поведенческого анализа.
Подтверждение: kaspersky.ru