Μια νέα και ιδιαίτερα ασυνήθιστη τεχνική διανομής χρησιμοποιούν οι διαχειριστές του MacSync, ενός malware που στοχεύει συστήματα macOS με στόχο την κλοπή ευαίσθητων δεδομένων. Σύμφωνα με ερευνητές της Kaspersky, η νεότερη παραλλαγή του κακόβουλου λογισμικού αξιοποιεί public events στο iCloud Calendar για να μεταφέρει εντολές και να κατεβάσει επιπλέον τμήματα του κακόβουλου κώδικα.

Η εξέλιξη αυτή δείχνει πώς οι κυβερνοεγκληματίες αναζητούν νόμιμες υπηρεσίες και υποδομές του διαδικτύου για να κρύψουν τη δραστηριότητά τους. Αντί να βασίζεται αποκλειστικά σε έναν παραδοσιακό server που μπορεί ευκολότερα να εντοπιστεί και να αποκλειστεί, το MacSync χρησιμοποιεί μια υπηρεσία που πολλοί χρήστες θεωρούν απολύτως αξιόπιστη.
Από το ClickFix στο iCloud Calendar
Το MacSync εμφανίστηκε για πρώτη φορά τον Απρίλιο του 2025 και είναι γραμμένο στη γλώσσα προγραμματισμού Swift. Αρχικά συνδέθηκε με την οικογένεια AMOS, γνωστή για malware που στοχεύουν στην κλοπή πληροφοριών από υπολογιστές Mac.
Στη συνέχεια, όμως, το MacSync εξελίχθηκε και απέκτησε διαφορετικά modules, διευρύνοντας σημαντικά τις δυνατότητές του. Οι επιτιθέμενοι το διανέμουν μέσω τεχνικών κοινωνικής μηχανικής, μεταξύ των οποίων και εκστρατείες ClickFix, αλλά και μέσω εφαρμογών που παρουσιάζονται ως δωρεάν, πειρατικά λογισμικά ή δήθεν χρήσιμα εργαλεία για macOS.
Σε μία από τις εκστρατείες, το malware εμφανίστηκε μάλιστα ως ψεύτικο crypto wallet με την ονομασία Toria. Το υποτιθέμενο πορτοφόλι διέθετε δικό του website και προωθούνταν μέσω κοινωνικών δικτύων, αξιοποιώντας την εμπιστοσύνη των χρηστών σε εφαρμογές που σχετίζονται με κρυπτονομίσματα.
Δείτε επίσης: RemControl: Νέο Android malware κλέβει τραπεζικά στοιχεία
Το iCloud Calendar γίνεται κανάλι διανομής
Η πιο ενδιαφέρουσα πτυχή της νέας εκστρατείας είναι ο τρόπος με τον οποίο το malware λαμβάνει τις επόμενες εντολές.
Οι ερευνητές εντόπισαν downloader ο οποίος αναζητά κρυμμένες εντολές μέσα στην περιγραφή ενός public event του iCloud Calendar. Τα δεδομένα που ανακτώνται στη συνέχεια διοχετεύονται στο zsh shell του macOS.
Το περιεχόμενο του συμβάντος δεν αποτελεί στο σύνολό του έγκυρες εντολές και προκαλεί σφάλματα. Ωστόσο, συγκεκριμένα δεδομένα που τοποθετούνται μετά το πεδίο «DESCRIPTION:» μπορούν να εκτελεστούν και να οδηγήσουν στη λήψη ενός αρχείου που περιέχει τα επόμενα στάδια της μόλυνσης.
Το αρχείο λειτουργεί ως dropper, δηλαδή ως ενδιάμεσος εγκαταστάτης που προετοιμάζει το σύστημα για την εγκατάσταση επιπλέον κακόβουλων στοιχείων. Τελικά, μέσω αυτής της αλυσίδας, εγκαθίσταται το MacSync.
Η χρήση μιας νόμιμης υπηρεσίας όπως το iCloud μπορεί να δυσκολέψει την ανίχνευση της επικοινωνίας, καθώς η κακόβουλη δραστηριότητα μπορεί να «χαθεί» ανάμεσα σε φυσιολογική διαδικτυακή κίνηση.

Τι κλέβει το MacSync
Ο βασικός infostealer μηχανισμός του MacSync παραμένει ιδιαίτερα επικίνδυνος. Στο στόχαστρο βρίσκονται ιστορικό περιήγησης, cookies, αποθηκευμένα διαπιστευτήρια, δεδομένα εφαρμογών και επεκτάσεων για crypto wallets, καθώς και πληροφορίες από το Telegram.
Το malware αναζητά επίσης δεδομένα από το Keychain του macOS, στοιχεία για το σύστημα και τη συσκευή, αλλά και αρχεία ρυθμίσεων που σχετίζονται με εργαλεία και υπηρεσίες όπως SSH, AWS, Kubernetes, Git και shell.
Η συγκεκριμένη στόχευση δείχνει ότι το MacSync δεν ενδιαφέρεται μόνο για προσωπικά δεδομένα. Ορισμένα από τα αρχεία που αναζητά μπορεί να περιέχουν διαπιστευτήρια, tokens ή στοιχεία πρόσβασης σε υποδομές ανάπτυξης και cloud υπηρεσίες, γεγονός που θα μπορούσε να αυξήσει τις επιπτώσεις μιας επιτυχημένης μόλυνσης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Το Corp MDM malware στοχεύει εταιρείες Logistics, κλέβει νέα SMS και ανακατευθύνει κλήσεις
Νέο backdoor μεταμφιεσμένο σε Finder
Η Kaspersky εντόπισε παράλληλα ένα νέο module που προσθέτει ακόμη περισσότερες δυνατότητες στο MacSync. Πρόκειται για ένα backdoor γραμμένο σε Objective-C, το οποίο προσποιείται ότι είναι ο Finder, ο προεπιλεγμένος διαχειριστής αρχείων του macOS.
Το κακόβουλο component εγκαθίσταται με μηχανισμούς persistence, μεταξύ των οποίων ένα LaunchAgent, τροποποιήσεις στο .zshrc και global Git hooks. Με αυτόν τον τρόπο, οι επιτιθέμενοι μπορούν να διατηρούν πρόσβαση ακόμη και μετά από επανεκκίνηση του υπολογιστή.
Παράλληλα, το malware τερματίζει διεργασίες που σχετίζονται με τις ειδοποιήσεις του macOS, περιορίζοντας τις πιθανότητες να αντιληφθεί ο χρήστης ύποπτη δραστηριότητα.
Backdoor με δυνατότητα απομακρυσμένου ελέγχου
Το νέο module μπορεί να λαμβάνει εντολές από τον command-and-control (C2) server και να εκτελεί AppleScript που παρέχεται από τους επιτιθέμενους. Μπορεί επίσης να συλλέγει και να ανεβάζει αρχεία και πρόσθετες πληροφορίες του συστήματος, να εγκαθιστά browser extensions και να αντικαθιστά εφαρμογές crypto wallets με εκδόσεις που παρέχονται από τον C2 server.
Ιδιαίτερο ενδιαφέρον παρουσιάζει και η εντολή live_browser, η οποία κατεβάζει και εκτελεί ένα component με την ονομασία sn_relay. Η Kaspersky δεν κατάφερε να προσδιορίσει με βεβαιότητα τον τελικό σκοπό του συγκεκριμένου στοιχείου, γεγονός που αφήνει ανοιχτό το ενδεχόμενο να αποτελεί μέρος διαφορετικού μηχανισμού επίθεσης.

Τι πρέπει να προσέχουν οι χρήστες Mac
Η συγκεκριμένη εκστρατεία υπενθυμίζει ότι η ασφάλεια ενός Mac δεν εξαρτάται αποκλειστικά από τις ενημερώσεις του λειτουργικού. Η κοινωνική μηχανική και οι ψεύτικες εφαρμογές παραμένουν βασικός τρόπος αρχικής μόλυνσης.
Δείτε επίσης: Το AI malware αφαιρεί τον άνθρωπο από την αλυσίδα επιθέσεων
Οι χρήστες καλό είναι να αποφεύγουν την εκτέλεση εντολών που εμφανίζονται σε τυχαίες ιστοσελίδες ή αναδυόμενα παράθυρα, ακόμη κι αν παρουσιάζονται ως δήθεν λύση για κάποιο πρόβλημα του Mac. Ιδιαίτερη προσοχή χρειάζεται επίσης στις λήψεις DMG από άγνωστες πηγές, στις πειρατικές εφαρμογές και στα αιτήματα για κωδικό πρόσβασης διαχειριστή.
Το MacSync δείχνει τελικά ότι οι επιτιθέμενοι δεν χρειάζεται πάντα να δημιουργούν εντυπωσιακές ή εξ ολοκλήρου δικές τους υποδομές. Η αξιοποίηση νόμιμων υπηρεσιών, όπως το iCloud Calendar, μπορεί να τους προσφέρει έναν πιο διακριτικό τρόπο μεταφοράς εντολών και payloads. Για τους χρήστες macOS, αυτό σημαίνει ότι η προσεκτική εγκατάσταση λογισμικού και η επιφυλακτικότητα απέναντι σε «διορθώσεις» που απαιτούν εκτέλεση άγνωστων εντολών παραμένουν κρίσιμα μέτρα προστασίας.
πηγή: www.bleepingcomputer.com
