Malware MacSync usa calendários públicos do iCloud para distribuir novos payloads
25 de Setembro de 2026

Uma nova variante do malware de roubo de informações MacSync, voltada para sistemas macOS, agora usa eventos públicos do calendário do iCloud para entregar novos payloads.

O MacSync é um malware baseado em Swift que surgiu em abril de 2025 e, mais recentemente, foi observado em campanhas ClickFix disfarçadas de ferramentas do Homebrew e de analisadores de espaço em disco do macOS.

Pesquisadores da Kaspersky afirmam que, embora versões anteriores do malware tenham sido derivadas da família de stealers AMOS, o MacSync evoluiu e passou a incorporar novos recursos por meio de módulos.

O MacSync tem sido distribuído às vítimas por meio de engenharia social, incluindo ataques no estilo ClickFix, e também por software apresentado como gratuito, crackeado ou como novos aplicativos.

Os pesquisadores observam que o threat actor distribuiu o malware como uma falsa carteira de criptomoedas chamada Toria, que tinha um site dedicado e era promovida em plataformas de mídia social.

A Kaspersky descobriu uma campanha do MacSync com dois métodos de entrega. No mais complexo, um downloader busca comandos ocultos na descrição de um evento público do calendário do iCloud e, em seguida, baixa do iCloud o payload da próxima etapa.

O downloader envia os dados recuperados do calendário para o shell zsh do macOS. A maior parte do texto do calendário gera erros, mas os comandos colocados após a linha DESCRIPTION: do evento são executados e buscam um arquivo compactado com os componentes do malware.

O arquivo compactado contém um pacote APP que atua como dropper, levando a outras etapas que, por fim, recuperam o malware MacSync.

O módulo de infostealer permanece em grande parte inalterado e tem como alvo o histórico do navegador, cookies e credenciais salvas, dados de extensões e aplicativos de carteiras de criptomoedas, dados do Telegram, o arquivo Keychain, informações do sistema e do dispositivo, SSH, AWS, Kubernetes, Git e arquivos de configuração do shell.

O novo módulo observado é um backdoor em Objective-C que se disfarça de Finder, o gerenciador de arquivos padrão do macOS. Seu instalador estabelece persistência por meio de um LaunchAgent, modificações no arquivo .zshrc e hooks globais do Git, além de encerrar processos de notificações do macOS para impedir que alertas cheguem ao usuário.

O backdoor pode executar as seguintes ações em sistemas infectados:

Executar AppleScript fornecido pelo atacante e recebido do servidor de comando e controle.
Implantar uma extensão de navegador ou substituir um aplicativo da carteira Ledger já instalado por versões fornecidas pelo servidor de comando e controle, C2.
Coletar informações adicionais do sistema e arquivos e enviá-los ao servidor C2.
Verificar e estabelecer persistência para voltar a ser executado após uma reinicialização.

A Kaspersky inferiu a finalidade dos comandos com base em seus nomes e mensagens de status, porque não teve acesso ao código AppleScript que eles executariam.

Os pesquisadores também identificaram um comando misterioso, live_browser, que baixa e executa um componente chamado sn_relay, cuja finalidade não pôde ser determinada pela Kaspersky.

À medida que o MacSync continua a evoluir e a adotar cadeias de distribuição mais evasivas e eficazes, usuários de macOS são orientados a evitar a execução de comandos encontrados online.

Também é recomendável não baixar arquivos DMG de sites suspeitos e tratar com cautela solicitações de senha de administrador.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...