El malware «MacSync», diseñado para robar información, oculta comandos maliciosos en un calendario de iCloud
Una nueva variante del malware de robo de información conocido como MacSync afecta a los usuarios de computadoras Mac, presentándose como una aplicación de billetera de criptomonedas falsa que se promociona mediante plataformas en línea y un sitio web propio. Esta versión actualizada incluye un programa malicioso para extraer datos y una puerta trasera persistente, y se distingue de variantes anteriores al cambiar los scripts de Apple por ejecutables completos redactados en Objective-C y Swift.
El proceso de infección incluye cadenas complejas que utilizan cargadores y ejecutadores, empleando incluso una infraestructura legal de Apple en una de sus etapas intermedias. En uno de los métodos identificados, un enlace oculto dirigía a un calendario público de iCloud, desde donde se procesaban instrucciones a través de la terminal para descargar archivos comprimidos que contenían aplicaciones adicionales capaces de verificar entornos virtuales y bloquear herramientas de depuración.
Para obtener las credenciales, el software malicioso solicita la contraseña del administrador mediante una ventana simulada y muestra un aviso falso sobre daños en la aplicación, utilizando una técnica de autenticación poco común en este tipo de amenazas. Posteriormente, el programa recopila una amplia gama de información confidencial, incluyendo historiales de navegación, datos de criptomonedas, credenciales almacenadas, archivos de configuración de diversas herramientas de desarrollo y perfiles de usuario.