- 卡巴斯基实验室披露名为 MacSync 的 macOS 信息窃取恶意软件,该样本利用 iCloud 日历事件分发假应用程序载荷。
- 其加载器从日历条目中提取指令并部署恶意组件,旨在窃取用户凭证、加密货币钱包及开发者数据。
- 最新变体引入了伪装成 Finder 的 Objective-C 后门以维持持久性,并扩大了对加密领域及 IT 从业者的攻击范围。
网络犯罪分子正在探索利用 iCloud 日历事件与云存储进行恶意软件分发的新途径。

这款被命名为 MacSync 的恶意软件通常隐藏在虚假的加密货币钱包应用或破解版商业软件之后。
安全厂商卡巴斯基(Kaspersky)监测到这一活动,并提醒 Mac 用户在下载第三方程序时需保持警惕。
为何选择日历作为载体?
诱导受害者下载并在设备上运行恶意软件并非易事。
攻击者需要欺骗目标执行特定应用,且若每次部署不同变种都需重复此过程,将极大增加操作成本。
因此,攻击者采用多种技术手段,如 DLL 侧载或分离式恶意软件加载机制。
通过将初始感染阶段与实际恶意代码分离,网络犯罪团伙能够降低被检测的概率,并获得更高的战术灵活性。
MacSync 正是通过 iCloud 日历实现了这一策略。
在加载器被下载并执行后,它会访问系统日历——这是一项常规且无害的操作,不易引发怀疑。随后,它会在特定的公共日历事件中查找指令以及实际信息窃取器的存储位置,进而部署恶意负载以完全控制目标设备。在此案例中,恶意软件本体同样托管于 iCloud 之中。
攻击者通过社交媒体推广、SEO 投毒及网络钓鱼等手段传播该加载器。受害者常被引导至虚假网站或通过社交媒体渠道获取所谓的“破解软件”。卡巴斯基发现的一个案例显示,该加载器被包装成加密货币钱包,诱导受害者点击典型的 ClickFix 错误提示,并通过在终端粘贴命令来“修复”问题。
该命令会触发加载器的部署,进而安装 MacSync 恶意软件。
显著的架构升级
该信息窃取器最早于 2025 年 4 月出现,最初衍生自 AMOS——这是 macOS 平台上最流行的信息窃取变体之一。基于 Swift 语言开发,MacSync 自那时起不断演进以提供更多功能。据卡巴斯基分析,它能够提取浏览器历史记录、Cookie、保存的凭证、加密货币钱包数据、应用程序数据、Telegram 记录、钥匙串数据以及系统和设备信息。此外,它还能窃取 SSH、AWS、Kubernetes、Git 以及 Shell 配置文件。
较新版本包含一个模仿 macOS 默认文件管理器 Finder 的 Objective-C 后门。该后门建立了持久化机制,终止通知进程以防止警报弹出,并赋予攻击者后门访问权限。具体功能包括从 C2 服务器接收并执行 AppleScript、部署浏览器扩展、替换合法的 Ledger 钱包应用程序以及收集额外的系统信息等。
研究人员还发现了一个名为 "live_browser" 的未定义命令,该命令负责下载并运行名为 "sn_relay" 的组件。
卡巴斯基指出,新版本与旧版本之间存在“显著”差异。
研究人员强调:攻击者试图从受害者设备中收集的数据类型,以及盗窃者所伪装的应用程序类别,清楚地表明该恶意软件家族主要针对开发人员、加密货币爱好者以及其他与 IT 和加密空间相关的用户。对于最终用户和企业系统而言,MacSync 对软件开发者的设备构成了特别的安全风险,为攻击者进一步渗透提供了更多机会。
妥协指标 (IoC) 的完整列表可在相关技术报告中查阅。





