MacSync: El peligro silencioso de los eventos de calendario de iCloud y aplicaciones falsas



Un nuevo perfil de amenaza ha emergido para equipos Mac: MacSync, un infostealer que se divulga mediante eventos de calendario de iCloud y aplicaciones falsas, a menudo disfrazadas de carteras criptográficas o software crackeado. Investigadores de seguridad de Kaspersky detectaron este movimiento y señalan que las variantes más recientes incluyen un backdoor en Objective‑C que simula Finder, mejora la persistencia y amplía el objetivo hacia usuarios de criptomonedas e IT.\n\nCómo funciona el compromiso: el atacante utiliza un cargador o loader que se obtiene de redes sociales, técnicas de SEO engañosas y campañas de phishing. Una vez descargado y ejecutado, el loader consulta el calendario de la cuenta de iCloud del usuario en busca de un evento público específico, preconfigurado por los atacantes. En la descripción del evento se hallan las instrucciones y la ubicación del infostealer real, que se despliega para comprometer el dispositivo. Este método logra ocultar la comunicación entre componentes y reducir la detección al separar la infección inicial del código malicioso final.\n\nUna “reconstrucción sustancial” de la amenaza: MacSync nació como una evolución de AMOS, un troyano de robo de información conocido en macOS, y ha evolucionado para exfiltrar historial de navegadores, cookies, credenciales guardadas, datos de billeteras y de apps, información del sistema, y archivos de configuración de servicios como SSH, AWS, Kubernetes, Git y shell. Las variantes más nuevas añaden un backdoor que engaña a Finder, garantiza persistencia, cierra procesos de notificación para evitar alertas y permite acciones desde un servidor C2, incluyendo AppleScript, extensiones de navegador y suplantación de apps legítimas como Ledger. En algunos casos, se ha observado la descarga y ejecución de componentes no identificados, como “sn_relay”, a través de un módulo denominado “live_browser”, cuyo propósito aún no está claro.\n\nImpacto y responsables: los investigadores señalan que el conjunto de datos objetivo apunta principalmente a desarrolladores, entusiastas de las criptomonedas y usuarios vinculados al ámbito IT/crypto. La capacidad de comprometer dispositivos de software developers eleva los riesgos para usuarios finales y para sistemas corporativos, abriendo oportunidades para intrusiones más amplias. Se recomienda extremar la precaución al descargar software, especialmente desde sitios de terceros, y desconfiar ante solicitudes de contraseña de administrador.\n\nIndicadores de compromiso y recomendaciones: para comprender mejor las señales de este actor, es útil revisar IoCs publicados por especialistas y mantener políticas de seguridad que limiten permisos de instalación, así como verificar la autenticidad de las aplicaciones antes de otorgar privilegios. Para más detalles técnicos y observaciones específicas, consulte el informe de Kaspersky y el enlace proporcionado por SecureList sobre MacSync.

from Latest from TechRadar https://ift.tt/rFGtgeZ
via IFTTT IA