BookinglyTech News
Ciberseguridad

MacSync usa calendarios públicos de iCloud para desplegar nuevos payloads en macOS

La variante más reciente del infostealer añade un backdoor en Objective-C que se disfraza de Finder y extiende sus capacidades de exfiltración.

2 min de lecturaBleepingComputer0 vistas

Una nueva variante de MacSync, el malware de robo de información desarrollado en Swift para macOS, ha incorporado una técnica de entrega que aprovecha eventos de calendario públicos en iCloud para desplegar cargas maliciosas. Kaspersky ha documentado esta evolución, que añade un módulo de backdoor escrito en Objective-C y que se camufla como el gestor de archivos Finder del sistema.

El mecanismo de entrega es particularmente ingenioso: el downloader inicial busca datos ocultos en la descripción de un evento de calendario público de iCloud. Al procesar estos datos, el shell zsh de macOS intenta ejecutar varias líneas de texto que generan errores, pero las instrucciones situadas después de la línea "DESCRIPTION:" se ejecutan con éxito. Estas instrucciones descargan un archivo desde iCloud que contiene un bundle de aplicación ACTÚA como dropper, iniciando la cadena de infección que termina instalando los componentes completos de MacSync.

Además de su núcleo de infostealer, que ya robaba historiales de navegación, cookies, credenciales almacenadas, datos de wallet cripto, información de Telegram, el archivo Keychain y configuraciones de SSH, AWS, Kubernetes y Git, el nuevo módulo backdoor amplía las capacidades del ataque. Este backdoor establece persistencia mediante LaunchAgents, modificaciones en el archivo .zshrc y global Git hooks, mientras mata los procesos de notificaciones de macOS para evitar que el usuario reciba alertas sobre la actividad maliciosa.

El backdoor permite al atacante ejecutar AppleScripts recibidos desde su servidor C2, desplegar extensiones de navegador o reemplazar aplicaciones de wallet Ledger por versiones controladas desde el C2, y recopilar más información del sistema para subirla al servidor. Kaspersky también identificó un comando llamado "live_browser" que descarga y ejecuta un componente denominado "sn_relay", aunque los investigadores no pudieron determinar su función exacta.

MacSync ha estado activo desde abril de 2025 y suele distribuirse a través de campañas de ingeniería social tipo ClickFix, a veces disfrazado como herramientas de análisis de espacio en disco para Homebrew o macOS. En un caso documentado, el actor distribuyó el malware como una wallet cripto falsa llamada Toria, promovida a través de redes sociales con un sitio web dedicado.

Para los administradores de sistemas y usuarios avanzados de macOS, esto representa una amenaza concreta: un simple evento de calendario público puede convertirse en vector de ataque. La recomendación de Kaspersky es contundente: no ejecutar comandos encontrados en línea, extremar la cautela con archivos DMG de sitios sospechosos y revisar las solicitudes de contraseña de administrador con escepticismo. Para equipos que gestionan infraestructura, es crucial auditar los permisos de acceso a cuentas Apple y vigilar el comportamiento de procesos como Finder.