⚪️ MacSync обновился | iCloud как канал доставки малвари на Mac
— Новая версия инфостилера MacSync для macOS использует публичный iCloud-календарь как командный сервер – загрузчик читает скрытые команды из поля DESCRIPTION и запускает следующий этап атаки прямо через zsh.
Цепочка заражения выросла до пяти ступеней, где бэкдор маскируется под Finder и закрепляется через LaunchAgent, .zshrc и Git-хуки, а для проверки введённого пароля малварь впервые использует легитимный механизм macOS PAM вместо стандартной утилиты dscl.
💬 https://xakep.ru/2026/09/30/macsync-icloud/
#macOS #InfoStealer #BlueTeam
Secure Sector.
— Новая версия инфостилера MacSync для macOS использует публичный iCloud-календарь как командный сервер – загрузчик читает скрытые команды из поля DESCRIPTION и запускает следующий этап атаки прямо через zsh.
Цепочка заражения выросла до пяти ступеней, где бэкдор маскируется под Finder и закрепляется через LaunchAgent, .zshrc и Git-хуки, а для проверки введённого пароля малварь впервые использует легитимный механизм macOS PAM вместо стандартной утилиты dscl.
Малварь ворует SSH, AWS, Kubernetes, Git-конфиги и ключи криптокошельков, строгий контроль источников DMG и бдительность к запросам пароля администратора – минимальная мера защиты.
💬 https://xakep.ru/2026/09/30/macsync-icloud/
#macOS #InfoStealer #BlueTeam
Secure Sector.