MacSync-malware haalt opdrachten uit openbare iCloud-agenda's

Kaspersky beschrijft een nieuwe MacSync-variant voor macOS die commando's uit openbare iCloud-agenda-items haalt om extra malware binnen te halen.

Een nieuwe variant van de macOS-malware MacSync gebruikt openbare iCloud-agenda-items om nieuwe payloads binnen te halen. Kaspersky ontdekte de campagne. MacSync dook in april 2025 op, is gebouwd in Swift en stamt af van de AMOS-stealer. Inmiddels is de malware modulair opgezet.

De infectie begint met social engineering. Slachtoffers komen op ClickFix-pagina’s die zich voordoen als Homebrew of als een tool om schijfruimte op macOS te analyseren, downloaden een dmg-bestand van een verdachte site of installeren een nepwallet voor cryptovaluta genaamd Toria, met een eigen website en promotie op sociale media. Een downloader leest vervolgens de beschrijving van een openbaar iCloud-agenda-item uit en voert die uit in de zsh-shell. De opdrachten na de regel DESCRIPTION: halen een archief met de onderdelen van de malware binnen. Via een APP-bundel als dropper volgen nog enkele stappen voordat MacSync zelf draait.

De infostealer richt zich op browsergeschiedenis, cookies, opgeslagen inloggegevens, data van cryptowallet-extensies, Telegram-bestanden en Keychain-bestanden. Ook systeeminformatie en configuratie van SSH, AWS, Kubernetes, Git en de shell worden buitgemaakt. Nieuw is een backdoor in Objective-C die zich voordoet als Finder. Die voert AppleScript van de C2-server uit, installeert kwaadaardige browserextensies, vervangt Ledger-wallet-apps en verzamelt bestanden. Voor persistentie gebruikt hij een LaunchAgent, aanpassingen in .zshrc en Git-hooks.

Voor Nederlandse Mac-gebruikers geldt dezelfde vuistregel als bij eerdere ClickFix-campagnes: kopieer geen terminalopdrachten van websites en installeer geen dmg-bestanden van onbekende bronnen. Een onverwacht verzoek om het beheerderswachtwoord is een reden om te stoppen. Ontwikkelaars en beheerders lopen extra risico, want SSH-, AWS- en Kubernetes-configuratie staan op de lijst van gestolen bestanden. Wie iets verdachts heeft uitgevoerd, wijzigt zijn wachtwoorden en trekt sleutels en tokens in.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.