Kaspersky: nueva versión de MacSync se hace pasar por una cartera de criptomonedas para acceder a los fondos del usuario

Kaspersky: nueva versión de MacSync se hace pasar por una cartera de criptomonedas para acceder a los fondos del usuario

Un instalador aparentemente normal oculta un esquema de varias etapas controlado de forma remota.

image

La infraestructura confiable de Apple desempeñó un papel inesperado en la cadena de infección de Mac: la nueva versión de MacSync utiliza el calendario público de iCloud para entregar la siguiente etapa del malware. Kaspersky Lab analizó la campaña, que se observó por primera vez en ataques reales en septiembre de 2026.

MacSync se distribuye bajo el modelo malware-as-a-service (MaaS), en el que los desarrolladores proporcionan el malware a otros operadores, y estos eligen cómo atraer a la víctima. En la nueva campaña, el programa se presentó como la billetera de criptomonedas inexistente Toria. Para el señuelo se creó un sitio separado, y la aplicación falsa se distribuía en forma de imagen DMG.

Al iniciarse, una de las variantes de MacSync elimina el atributo de cuarentena de macOS, descifra la URL oculta dentro del ejecutable y obtiene la siguiente etapa. En una de las muestras analizadas, el enlace apuntaba a un calendario público de iCloud. El cargador pasaba el contenido del calendario a zsh línea por línea, hasta que el intérprete llegaba a los comandos ocultos después del campo DESCRIPTION.

El fragmento oculto descargaba desde iCloud un archivo comprimido con la nueva aplicación, le quitaba los atributos de cuarentena, añadía una firma temporal y lo ejecutaba. Luego la cadena pasaba por varios cargadores y droppers con cifrado y protección contra análisis. Todos los componentes binarios están empaquetados en formato FAT Mach-O y están pensados tanto para Apple Silicon como para Mac con Intel.

Los autores de MacSync han remodelado notablemente la familia. Las versiones tempranas se basaban principalmente en AppleScript y en la ingeniería social. En primavera, los atacantes ya distribuían MacSync mediante esquemas ClickFix. Ahora la carga maliciosa principal está escrita en Swift y Objective-C, y en lugar de droppers basados en scripts aparecieron componentes binarios completos.

El infostealer solicita la contraseña de administrador y adapta la ventana al aplicativo que finge ser. Tras introducir la contraseña, el usuario ve una imitación de un mensaje del sistema sobre una aplicación dañada. Para verificar las credenciales, MacSync recurre a la API PAM, aunque la mayoría del malware para macOS suele usar la utilidad del sistema dscl.

El conjunto de datos que se roban no está pensado solo para propietarios de criptomonedas. MacSync recopila el historial y las cookies de los navegadores, las contraseñas guardadas, datos de extensiones y de aplicaciones de billeteras criptográficas, Telegram, Keychain, el historial de comandos de ZSH y Bash, así como las configuraciones de SSH, AWS, Kubernetes y Git. Esta combinación hace que los equipos infectados de desarrolladores sean especialmente valiosos.

Después del robo de información, MacSync instala una puerta trasera independiente. El componente se disfraza como Finder, crea un LaunchAgent y añade comandos de arranque en ZSHRC y en los hooks globales de Git. El malware también guarda una copia de respaldo de sus archivos y puede restaurar la puerta trasera tras su eliminación, al mismo tiempo que finaliza varios procesos del sistema relacionados con las notificaciones de actividad en segundo plano.

Los comandos enviados desde el servidor de control permiten ampliar el ataque incluso después de la infección. La puerta trasera puede instalar una extensión en el navegador, reconstruir archivos e información del sistema, así como reemplazar la billetera Ledger instalada por una versión desde el servidor de los atacantes. En el código también aparece el comando live_browser, aunque su propósito exacto aún no ha sido confirmado.

La nueva cadena muestra la transición de MacSync desde escenarios relativamente simples de ClickFix hacia una entrega multinivel que utiliza la infraestructura de Apple y módulos binarios independientes. El informe no revela el número de dispositivos infectados. Se confirma que la nueva versión ya se detectó en septiembre de 2026, y el conjunto de señuelos y datos robados apunta principalmente a propietarios de criptomonedas y a desarrolladores.