Фахівці компанії Kaspersky виявили новий шкідливий інструмент під назвою MacSync, який належить до категорії викрадачів інформації та використовує календар iCloud для отримання вказівок від зловмисників. Програма поширюється під виглядом неліцензійного програмного забезпечення або фальшивих криптовалютних гаманців, орієнтуючись на користувачів macOS.
Головна особливість MacSync полягає у способі маскування трафіку. Після запуску завантажувач звертається до публічного заходу в iCloud Calendar, у описі якого зловмисники розміщують посилання на основний модуль викрадача. Далі цей модуль завантажується на комп’ютер жертви. Оскільки звернення до сервісів iCloud є стандартною операцією для власників техніки Apple, традиційні засоби мережевого моніторингу та антивірусний софт часто не фіксують підозрілу активність на початковому етапі інфікування.
Після успішного встановлення MacSync отримує доступ до широкого спектра конфіденційної інформації. Йдеться про історію перегляду браузерів, збережені паролі, дані криптовалютних гаманців та вміст зв’язки ключів Keychain. Крім того, програма здатна копіювати конфігураційні файли систем розробки, зокрема AWS, Kubernetes, Git і SSH. Це створює загрозу не лише для окремих користувачів, а й для безпеки цілих корпоративних систем, якщо на зараженому комп’ютері зберігаються доступи до інфраструктури розробки або секретні ключі проєктів.
Актуальні версії MacSync отримали додаткові можливості. Зокрема, шкідливе програмне забезпечення імітує роботу системного менеджера файлів Finder. Це дозволяє зловмисникам закріпитися в системі, вимикати сповіщення про безпеку та встановлювати віддалений контроль над пристроєм через командний сервер.
Дослідники зазначають, що зловмисники цілеспрямовано обирають об’єктами атаки фахівців у сфері IT, розробників програмного забезпечення та користувачів, які активно працюють з криптовалютами. Саме ці категорії мають найцінніші цифрові активи на своїх персональних комп’ютерах.
Для запобігання зараженню фахівці рекомендують уникати завантаження програмного забезпечення з неофіційних джерел та скептично ставитися до інструкцій, які вимагають введення пароля адміністратора в терміналі для усунення помилок. Особливу увагу варто приділяти будь-яким підозрілим подіям у календарі, що з’являються без відома користувача, оскільки вони можуть бути частиною інфраструктури керування шкідливим програмним забезпеченням. Регулярне оновлення системи та використання перевірених джерел програм залишаються базовими заходами безпеки для захисту від подібних цільових атак у середовищі macOS.