MacSync utiliza calendarios públicos de iCloud para distribuir nuevas cargas maliciosas

Una nueva variante del malware MacSync emplea eventos públicos de calendarios de iCloud para ocultar comandos y descargar componentes maliciosos en sistemas macOS.

Amenazas
MacSync utiliza calendarios públicos de iCloud para distribuir nuevas cargas maliciosas

24 de septiembre de 2026. Una nueva variante del malware de robo de información MacSync utiliza eventos de calendarios públicos de iCloud para recibir comandos y descargar nuevas cargas maliciosas contra equipos macOS, según investigadores de Kaspersky.

En la cadena de infección, un descargador obtiene comandos ocultos en la descripción de un evento público de iCloud y pasa los datos recuperados al intérprete zsh de macOS. Las instrucciones situadas después de la línea DESCRIPTION: permiten descargar desde iCloud un archivo que contiene un paquete APP usado como dropper y que conduce a fases posteriores hasta obtener MacSync.

El malware, desarrollado en Swift, apareció en abril de 2025 y se ha distribuido mediante campañas ClickFix y aplicaciones presentadas como herramientas gratuitas, crackeadas o nuevas. Kaspersky también identificó una campaña que utilizaba un monedero de criptomonedas falso llamado Toria, promocionado a través de redes sociales.

El módulo de robo de información recopila historial y cookies de navegadores, credenciales guardadas, datos de extensiones y aplicaciones de monederos de criptomonedas, información de Telegram, el archivo Keychain y datos de sistemas, dispositivos, SSH, AWS, Kubernetes, Git y configuraciones del shell.

La variante incorpora además una puerta trasera escrita en Objective-C que se disfraza como Finder. El instalador establece persistencia mediante un LaunchAgent, modificaciones en .zshrc y hooks globales de Git, y termina procesos de notificaciones de macOS para evitar alertas. La puerta trasera puede ejecutar AppleScript recibido del servidor de mando y control, desplegar extensiones de navegador, sustituir una aplicación de Ledger, recopilar archivos e información del sistema y mantener la persistencia tras los reinicios.

Kaspersky también detectó el comando live_browser, que descarga y ejecuta un componente llamado sn_relay, aunque no pudo determinar su finalidad. La firma recomienda evitar la ejecución de comandos encontrados en internet, las descargas de archivos DMG desde sitios sospechosos y las solicitudes de contraseña de administrador que no sean esperadas.

Fuente: BleepingComputer.

Compartir

WhatsApp X Telegram Email