24 de septiembre de 2026. Una nueva variante del malware de robo de información MacSync utiliza eventos de calendarios públicos de iCloud para recibir comandos y descargar nuevas cargas maliciosas contra equipos macOS, según investigadores de Kaspersky.
En la cadena de infección, un descargador obtiene comandos ocultos en la descripción de un evento público de iCloud y pasa los datos recuperados al intérprete zsh de macOS. Las instrucciones situadas después de la línea DESCRIPTION: permiten descargar desde iCloud un archivo que contiene un paquete APP usado como dropper y que conduce a fases posteriores hasta obtener MacSync.
El malware, desarrollado en Swift, apareció en abril de 2025 y se ha distribuido mediante campañas ClickFix y aplicaciones presentadas como herramientas gratuitas, crackeadas o nuevas. Kaspersky también identificó una campaña que utilizaba un monedero de criptomonedas falso llamado Toria, promocionado a través de redes sociales.
El módulo de robo de información recopila historial y cookies de navegadores, credenciales guardadas, datos de extensiones y aplicaciones de monederos de criptomonedas, información de Telegram, el archivo Keychain y datos de sistemas, dispositivos, SSH, AWS, Kubernetes, Git y configuraciones del shell.
La variante incorpora además una puerta trasera escrita en Objective-C que se disfraza como Finder. El instalador establece persistencia mediante un LaunchAgent, modificaciones en .zshrc y hooks globales de Git, y termina procesos de notificaciones de macOS para evitar alertas. La puerta trasera puede ejecutar AppleScript recibido del servidor de mando y control, desplegar extensiones de navegador, sustituir una aplicación de Ledger, recopilar archivos e información del sistema y mantener la persistencia tras los reinicios.
Kaspersky también detectó el comando live_browser, que descarga y ejecuta un componente llamado sn_relay, aunque no pudo determinar su finalidad. La firma recomienda evitar la ejecución de comandos encontrados en internet, las descargas de archivos DMG desde sitios sospechosos y las solicitudes de contraseña de administrador que no sean esperadas.
Fuente: BleepingComputer.