این بدافزار مک به نوعی از دعوتهای تقویم iCloud برای سرقت دادههای شما استفاده میکند
یک لودر قبل از استقرار یک infostealer پیشرفته و دزدیدن همه رمزارزهای شما، با iCloud صحبت می کند.
کسپرسکی MacSync را کشف کرد، یک دزد اطلاعات مک ارائه شده از طریق رویدادهای تقویم iCloud و برنامه های جعلی
لودر دستورالعملها را از ورودیهای تقویم واکشی میکند، سپس بدافزارها را مستقر میکند که اعتبارنامهها، کیف پولها و دادههای توسعهدهنده را استخراج میکند.
انواع جدیدتر جعل در پشتی Objective-C، پایداری، و هدف گذاری گسترده کاربران رمزنگاری و فناوری اطلاعات را اضافه می کنند. مجرمان سایبری راهی برای استفاده از رویدادهای تقویم iCloud و فضای ذخیره سازی ابری برای ارائه یک infostealer قدرتمند به دستگاه های مک پیدا کرده اند.
این بدافزار MacSync نام دارد و پشت کیف پولهای کریپتو جعلی یا نرمافزارهای تجاری «کرکشده» پنهان میشود.
محققان امنیتی کسپرسکی که کمپین در حال انجام را کشف کردند، از کاربران مک میخواهند هنگام دانلود برنامهها، به ویژه از وبسایتهای شخص ثالث، احتیاط کنند و نسبت به برنامههایی که رمز عبور مدیریت خود را درخواست میکنند، بسیار بدبین باشند.
چرا تقویم؟
وادار کردن مردم به دانلود و اجرای بدافزار در دستگاه هایشان آنقدرها هم که به نظر می رسد آسان نیست.
قربانیان باید به نحوی فریب بخورند تا یک برنامه را دانلود و اجرا کنند، و حتی زمانی که این کار را انجام می دهند، این احتمال وجود دارد که برنامه مخرب توسط راه حل های آنتی ویروسی که دستگاه اجرا می کند، قبل از اینکه بتواند آسیب معنی داری وارد کند، از بین می رود. همچنین، کلاهبرداران نمیخواهند هر بار که میخواهند یک نوع یا نوع بدافزار دیگر را مستقر کنند، مجبور به تکرار فرآیند شوند.
بنابراین، آنها به انواع تکنیکها و راهحلها، از بارگذاری جانبی DLL گرفته تا بارکنندههای بدافزار متوسل میشوند.
با جدا کردن آلودگی اولیه و بدافزار واقعی، مجرمان سایبری میتوانند میزان شناسایی را کاهش دهند و انعطافپذیری بیشتری به دست آورند، اما مشکل جدیدی ایجاد میکند: مدافعان میتوانند ترافیک ورودی و خروجی برنامههای مختلف را زیر نظر داشته باشند و بنابراین تشخیص دهند که یک لودر در حال نصب بدافزار است.
سپس چالش به مخفی کردن ترافیک تبدیل می شود و MacSync این کار را با استفاده از تقویم iCloud انجام می دهد.
پس از دانلود و اجرا، لودر به تقویم دسترسی پیدا میکند - که یک فعالیت کاملا خوشخیم است که بعید به نظر میرسد باعث ایجاد شک شود - و به دنبال یک رویداد عمومی خاص میگردد که از قبل توسط مهاجمان ساخته شده است. در توضیحات خود، دستورالعملها و مکان سرقت اطلاعات واقعی را پیدا میکند و آن را برای به خطر انداختن دستگاه مورد نظر اجرا میکند. در این مورد، مکان نیز در iCloud بود.
خود لودر از طریق رسانه های اجتماعی، مسمومیت سئو و فیشینگ تبلیغ می شود. قربانیان یا به وب سایت های تقلبی یا کانال های رسانه های اجتماعی که نرم افزارهای کرک شده را تبلیغ می کنند یا نسخه های رایگان راه حل های پیشرفته هدایت می شوند. حداقل در یک مثال، Kaspersky مشاهده کرد که لودر به عنوان یک کیف پول رمزنگاری شده تبلیغ می شود. به قربانیان یک خطای ClickFix معمولی نشان داده می شود و به آنها گفته می شود که با چسباندن یک فرمان در ترمینال، آن را برطرف کنند.
این فرمان لودر را مستقر می کند که به نوبه خود MacSync را نصب می کند.
یک بازنگری "قابل توجه".
این infostealer در آوریل 2025 ظهور کرد و در ابتدا از AMOS، یکی از محبوبترین نسخههای سرقت اطلاعات برای MacOS خارج شد. این مبتنی بر سوئیفت است و از آن زمان به بعد برای ارائه قابلیتهای اضافی تکامل یافته است. به گفته کسپرسکی، میتواند تاریخچه مرورگر، کوکیها، اعتبار ذخیرهشده، دادههای کیف پول و اپلیکیشن ارزهای دیجیتال، دادههای تلگرام، دادههای Keychain و همچنین اطلاعات سیستم و دستگاه را استخراج کند. این می تواند فایل های پیکربندی SSH، AWS، Kubernetes، Git و shell را نیز استخراج کند.
نسخههای جدیدتر با درب پشتی Objective-C ارائه میشوند که مدیر فایل پیشفرض macOS، Finder را جعل میکند. پایداری را ایجاد میکند، فرآیندهای اعلان را برای جلوگیری از هشدارها خاتمه میدهد، و به مهاجمان دسترسی به درب پشتی، از جمله اجرای AppleScript دریافت شده از سرور C2، استقرار برنامههای افزودنی مرورگر، جایگزینی برنامه کیف پول Ledger قانونی، جمعآوری اطلاعات اضافی سیستم و موارد دیگر را میدهد.
Kaspersky همچنین یک دستور تعریف نشده به نام "live_browser" پیدا کرد که یک مؤلفه به نام "sn_relay" را دانلود و اجرا می کند که نقطه آن هنوز مشخص نشده است.
کسپرسکی گفت که نسخههای جدید «بهطور قابلتوجهی» با نسخههای قدیمیتر تفاوت دارند، و تأکید کرد که مهاجمان «به طور قابل توجهی» رویکرد خود را اصلاح کردند.
محققان تاکید کردند: ماهیت دادههایی که مهاجمان به دنبال جمعآوری از دستگاه قربانی هستند، و همچنین دستهبندی برنامههایی که سارق خود را به آنها پنهان میکند، به وضوح نشان میدهد که این خانواده بدافزار عمدتا توسعهدهندگان، علاقهمندان به رمزنگاری و سایر کاربران مرتبط با فناوری اطلاعات و فضای رمزنگاری را هدف قرار میدهند. به خطر انداختن دستگاههای توسعهدهندگان نرمافزار توسط MacSync، خطرات امنیتی خاصی را هم برای کاربران نهایی و هم برای سیستمهای شرکت ایجاد میکند و فرصتهای گستردهتری را برای مهاجمان فراهم میکند تا نفوذ خود را بیشتر کنند.»
فهرست کامل شاخصهای سازش (IoC) را میتوانید در این لینک پیدا کنید.
متن اصلی (انگلیسی)
This Mac malware is somehow using iCloud calendar invites to try and steal your data
A loader talks to iCloud before deploying a sophisticated infostealer and stealing all your cryptos.