Новая версия стилера MacSync похищает пароли и данные криптокошельков пользователей macOS - QubStore

Новая версия стилера MacSync похищает пароли и данные криптокошельков пользователей macOS

Специалисты «Лаборатории Касперского» обнаружили свежую модификацию стилера MacSync, атакующего компьютеры Apple. Вредонос научился действовать в несколько этапов и теперь тащит не только пароли и крипту, но и открывает злоумышленникам удалённый доступ к системе.

Впервые этот зловред засветился в 2024–2025 годах как «родственник» стилера AMOS, но с тех пор заметно эволюционировал. Обновлённую версию поймали в сентябре 2026-го: она выстраивает куда более хитрую цепочку заражения. В итоге на Mac оседают два ключевых компонента — стилер, охотящийся за паролями, криптовалютой и личными данными, и бэкдор, дающий атакующим удалённый контроль над устройством.

Всё начинается с файла, который жертва загружает сама, приняв его за нужное приложение — скажем, сервис для совместной работы над документами или криптокошелёк. Этот файл запускает вереницу дозагрузок и манипуляций. Любопытная деталь: один из компонентов в некоторых случаях прятался в открытой записи календаря iCloud формата *.ics.

После установки стилер маскируется под скачанную программу и просит пароль администратора. Введёте — получите фейковое уведомление о повреждении приложения с предложением отправить его в корзину. macOS и правда показывает такое, когда программа действительно битая, но здесь сообщение рисует сам вредонос, и в корзину ничего не улетает. Стилер остаётся в системе и выгребает историю браузера, cookie, сохранённые логины и пароли, данные криптокошельков и Telegram, а заодно список установленных программ, информацию о модели и железе, настройки SSH и ZSH.

Второй компонент, бэкдор, прикидывается штатным Finder. Среди его умений — удалённо подсунуть в браузер любое расширение (скорее всего, ради кражи крипты), подменить легитимный кошелёк Ledger на вредоносный, слить системные данные или отдельные файлы и выполнить произвольный код.

«Новая версия стилера MacSync значительно отличается от предыдущих модификаций усложненной цепочкой заражения и внедрением новых функций. Злоумышленники постоянно адаптируют методы социальной инженерии, которые позволяют им получать первоначальный доступ к устройству жертвы, поэтому важно проявлять бдительность при установке новых приложений, особенно если разработчик не вызывает доверия. Мы рекомендуем всегда проверять, действительно ли загружаемое приложение принадлежит оригинальному разработчику, а также удостоверяться в его надежности, обращаясь к проверенным источникам. Пароль администратора — это один из ключевых элементов защиты конфиденциальных и учетных данных на устройстве, поэтому будьте особенно внимательны, когда приложения запрашивают его», — предупредил Сергей Пузан, эксперт «Лаборатории Касперского» по кибербезопасности.

Продукты «Лаборатории Касперского» распознают и блокируют угрозы семейства MacSync.

Ссылка на основную публикацию