Securitate — September 18, 2026 at 4:08 pm

MacSync, nouă amenințare pentru utilizatorii macOS, descoperită de Kaspersky

by

Cercetătorii Kaspersky au descoperit o versiune sofisticată și actualizată a infostealer-ului pentru macOS cunoscut sub numele de MacSync. Apărut inițial în perioada 2024–2025 ca variantă a infostealer-ului AMOS, malware-ul a trecut printr-o transformare semnificativă. Cea mai recentă versiune, identificată în septembrie 2026, utilizează un nou lanț complex de infectare și livrează pe dispozitivul victimei atât un infostealer, cât și un backdoor, compromițând datele de autentificare, diferite tipuri de date ale utilizatorilor și activele crypto.

Atacul începe cu un fișier malițios care ajunge pe dispozitivul utilizatorului – acest lucru se poate întâmpla după ce utilizatorul descarcă malware-ul deghizat sub forma unei anumite aplicații (o aplicație pentru partajarea documentelor, o aplicație de portofel crypto sau alte aplicații). Acest lucru declanșează o serie de descărcări și manipulări malițioase suplimentare pe dispozitiv. În unele cazuri, una dintre descărcările malițioase din secvența atacului este găzduită într-o intrare publică din calendarul iCloud, în format *.ics. În urma infectării, sunt instalate principalele componente ale malware-ului MacSync: un infostealer și un backdoor.

În momentul lansării, infostealer-ul se prezintă sub forma aplicației pe care utilizatorul crede că a descărcat-o. Acesta îi solicită utilizatorului să introducă parola contului de administrator. După introducerea parolei, este afișată o notificare care indică faptul că aplicația „este deteriorată” și se sugerează mutarea acesteia în coșul de gunoi – o tehnică menită să distragă atenția utilizatorului. Infostealer-ul colectează date din browserele web (istoricul navigării, cookie-uri, date de autentificare salvate), date din aplicațiile de portofele crypto, date din aplicația de mesagerie Telegram, datele de autentificare ale dispozitivului și parola, precum și fișierul Keychain. De asemenea, acesta colectează lista aplicațiilor instalate, modelul dispozitivului și date despre hardware, configurații SSH și ZSH, precum și alte date.

Picture1

 

 

 

 

 

 

 

Notificări false utilizate de infostealer
Notificări false utilizate de infostealer

 

 

 

 

 

 

O altă componentă MacSync – backdoor-ul – este deghizată sub forma aplicației legitime Finder și le oferă atacatorilor acces la datele utilizatorului. Mai exact, prin intermediul acestui backdoor, atacatorii pot instala de la distanță extensii modificate în browserul web al utilizatorului (cel mai probabil pentru a înlocui extensiile portofelelor crypto cu unele malițioase), pot înlocui aplicația legitimă de portofel crypto Ledger cu o clonă malițioasă, pot colecta diverse informații despre sistem sau anumite fișiere ale utilizatorului și, posibil, pot executa cod arbitrar în alte scopuri.

Soluțiile de securitate Kaspersky detectează și neutralizează cu succes amenințările asociate familiei de malware MacSync.