پرش به محتوای اصلی

بدافزار MacSync از تقویم های عمومی iCloud برای تحویل بارهای جدید استفاده می کند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۳, جمعه، ساعت ۰۰:۲۳حدود 2 دقیقه مطالعه

نوع جدیدی از بدافزار MacSync که سیستم‌های macOS را هدف قرار می‌دهد، اکنون از رویدادهای تقویم عمومی iCloud برای ارائه بارهای بومی جدید استفاده می‌کند. [...]

یک نوع جدید از بدافزار سرقت اطلاعات MacSync که سیستم‌های macOS را هدف قرار می‌دهد، اکنون از رویدادهای تقویم عمومی iCloud برای ارائه بارهای تازه استفاده می‌کند.

MacSync یک بدافزار مبتنی بر سوئیفت است که در آوریل 2025 ظاهر شد و اخیرا مشاهده شده است که در کمپین های ClickFix به عنوان ابزارهای تحلیلگر فضای دیسک Homebrew و macOS ارائه شده است.

محققان کسپرسکی می گویند که در حالی که نسخه های قبلی بدافزار از خانواده سرقت کننده AMOS مشتق شده بودند، MacSync تکامل یافته و قابلیت های جدیدی را از طریق ماژول ها اضافه کرد.

MacSync از طریق مهندسی اجتماعی، از جمله حملات به سبک ClickFix، و از طریق نرم افزار ارائه شده به صورت رایگان، کرک شده یا به عنوان برنامه های جدید، بین قربانیان توزیع شده است.

محققان خاطرنشان می کنند که عامل تهدید، بدافزار را به عنوان یک کیف پول کریپتو جعلی به نام Toria، که یک وب سایت اختصاصی داشت و از طریق پلتفرم های رسانه های اجتماعی تبلیغ می شد، تحویل داد.

Kaspersky کمپین MacSync را کشف کرد که دو روش تحویل داشت. در مورد پیچیده‌تر، دانلودکننده دستورات پنهان شده در توضیحات یک رویداد تقویم عمومی iCloud را واکشی می‌کند و سپس بارگیری مرحله بعدی را از iCloud دانلود می‌کند.

دانلود کننده داده های تقویم بازیابی شده را به پوسته zsh macOS تغذیه می کند. بیشتر متن تقویم خطا ایجاد می کند، اما دستورات پس از DESCRIPTION رویداد قرار می گیرند: خط اجرا می شود و بایگانی با اجزای بدافزار واکشی می شود.

بایگانی حاوی یک بسته نرم افزاری است که به عنوان قطره چکان عمل می کند و منجر به مراحل بیشتری می شود که در نهایت بدافزار MacSync را بازیابی می کند.

ماژول جدید مشاهده شده یک درب پشتی Objective-C است که خود را به عنوان Finder، مدیر فایل پیش‌فرض در macOS پنهان می‌کند. نصب‌کننده آن از طریق LaunchAgent، تغییرات .zshrc، و قلاب‌های Git سراسری پایداری را ایجاد می‌کند، در حالی که فرآیندهای اعلان macOS را برای جلوگیری از رسیدن هشدارها به کاربر خاتمه می‌دهد.

Backdoor می تواند اقدامات زیر را روی سیستم های آلوده انجام دهد:

کسپرسکی اهداف دستورات را از اسامی و پیام‌های وضعیت آن‌ها استنباط کرد، زیرا کد اپل اسکریپتی را که باید اجرا کنند را نداشت.

محققان همچنین یک دستور "معمایی" به نام live_browser را شناسایی کردند که مؤلفه‌ای به نام sn_relay را دانلود و اجرا می‌کند که کسپرسکی قادر به تعیین هدف آن نیست.

از آنجایی که MacSync به تکامل خود ادامه می دهد و زنجیره های توزیع گریزان و موثرتر را اتخاذ می کند، به کاربران macOS توصیه می شود از اجرای دستوراتی که به صورت آنلاین پیدا می کنند اجتناب کنند.

همچنین توصیه می‌شود از دانلود فایل‌های DMG از سایت‌های مشکوک خودداری کنید و با احتیاط با درخواست‌های رمز عبور مدیریت برخورد کنید.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

بدافزار جدید Infinity Stealer داده های macOS را از طریق فریب های ClickFix می گیرد

مخازن جعلی LastPass Authenticator GitHub، اطلاعات جدید Rapuncel را تحت فشار قرار می دهد.

بدافزار جدید AmnesiaStealer macOS جلسات مرورگر را از طریق کنترل از راه دور ربوده است

راه‌انداز اسکریپت جعلی Roblox Xeno، بدافزار RAT را تحت فشار قرار می‌دهد

Arch Linux پذیرش بسته AUR را برای جلوگیری از سیل بدافزار غیرفعال می کند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

MacSync malware uses public iCloud calendars to deliver new payloads

A new variant of the MacSync malware targeting macOS systems now uses public iCloud calendar events to deliver new native payloads. [...]

همه‌ی اخبار سیاست