بدافزار MacSync از تقویم های عمومی iCloud برای تحویل بارهای جدید استفاده می کند
نوع جدیدی از بدافزار MacSync که سیستمهای macOS را هدف قرار میدهد، اکنون از رویدادهای تقویم عمومی iCloud برای ارائه بارهای بومی جدید استفاده میکند. [...]
یک نوع جدید از بدافزار سرقت اطلاعات MacSync که سیستمهای macOS را هدف قرار میدهد، اکنون از رویدادهای تقویم عمومی iCloud برای ارائه بارهای تازه استفاده میکند.
MacSync یک بدافزار مبتنی بر سوئیفت است که در آوریل 2025 ظاهر شد و اخیرا مشاهده شده است که در کمپین های ClickFix به عنوان ابزارهای تحلیلگر فضای دیسک Homebrew و macOS ارائه شده است.
محققان کسپرسکی می گویند که در حالی که نسخه های قبلی بدافزار از خانواده سرقت کننده AMOS مشتق شده بودند، MacSync تکامل یافته و قابلیت های جدیدی را از طریق ماژول ها اضافه کرد.
MacSync از طریق مهندسی اجتماعی، از جمله حملات به سبک ClickFix، و از طریق نرم افزار ارائه شده به صورت رایگان، کرک شده یا به عنوان برنامه های جدید، بین قربانیان توزیع شده است.
محققان خاطرنشان می کنند که عامل تهدید، بدافزار را به عنوان یک کیف پول کریپتو جعلی به نام Toria، که یک وب سایت اختصاصی داشت و از طریق پلتفرم های رسانه های اجتماعی تبلیغ می شد، تحویل داد.
Kaspersky کمپین MacSync را کشف کرد که دو روش تحویل داشت. در مورد پیچیدهتر، دانلودکننده دستورات پنهان شده در توضیحات یک رویداد تقویم عمومی iCloud را واکشی میکند و سپس بارگیری مرحله بعدی را از iCloud دانلود میکند.
دانلود کننده داده های تقویم بازیابی شده را به پوسته zsh macOS تغذیه می کند. بیشتر متن تقویم خطا ایجاد می کند، اما دستورات پس از DESCRIPTION رویداد قرار می گیرند: خط اجرا می شود و بایگانی با اجزای بدافزار واکشی می شود.
بایگانی حاوی یک بسته نرم افزاری است که به عنوان قطره چکان عمل می کند و منجر به مراحل بیشتری می شود که در نهایت بدافزار MacSync را بازیابی می کند.
ماژول جدید مشاهده شده یک درب پشتی Objective-C است که خود را به عنوان Finder، مدیر فایل پیشفرض در macOS پنهان میکند. نصبکننده آن از طریق LaunchAgent، تغییرات .zshrc، و قلابهای Git سراسری پایداری را ایجاد میکند، در حالی که فرآیندهای اعلان macOS را برای جلوگیری از رسیدن هشدارها به کاربر خاتمه میدهد.
Backdoor می تواند اقدامات زیر را روی سیستم های آلوده انجام دهد:
کسپرسکی اهداف دستورات را از اسامی و پیامهای وضعیت آنها استنباط کرد، زیرا کد اپل اسکریپتی را که باید اجرا کنند را نداشت.
محققان همچنین یک دستور "معمایی" به نام live_browser را شناسایی کردند که مؤلفهای به نام sn_relay را دانلود و اجرا میکند که کسپرسکی قادر به تعیین هدف آن نیست.
از آنجایی که MacSync به تکامل خود ادامه می دهد و زنجیره های توزیع گریزان و موثرتر را اتخاذ می کند، به کاربران macOS توصیه می شود از اجرای دستوراتی که به صورت آنلاین پیدا می کنند اجتناب کنند.
همچنین توصیه میشود از دانلود فایلهای DMG از سایتهای مشکوک خودداری کنید و با احتیاط با درخواستهای رمز عبور مدیریت برخورد کنید.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
بدافزار جدید Infinity Stealer داده های macOS را از طریق فریب های ClickFix می گیرد
مخازن جعلی LastPass Authenticator GitHub، اطلاعات جدید Rapuncel را تحت فشار قرار می دهد.
بدافزار جدید AmnesiaStealer macOS جلسات مرورگر را از طریق کنترل از راه دور ربوده است
راهانداز اسکریپت جعلی Roblox Xeno، بدافزار RAT را تحت فشار قرار میدهد
Arch Linux پذیرش بسته AUR را برای جلوگیری از سیل بدافزار غیرفعال می کند
متن اصلی (انگلیسی)
MacSync malware uses public iCloud calendars to deliver new payloads
A new variant of the MacSync malware targeting macOS systems now uses public iCloud calendar events to deliver new native payloads. [...]