In questo articolo3
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
La nuova catena di distribuzione
Una nuova variante del malware MacSync, info-stealer per macOS, usa eventi di calendari iCloud pubblici per distribuire payload. La scoperta è di Kaspersky, che ha osservato il malware in campagne ClickFix camuffate da Homebrew e strumenti di analisi dello spazio disco.
In una delle due catene di distribuzione documentate, un downloader recupera comandi nascosti nella descrizione di un evento di un calendario iCloud pubblico e li passa alla shell zsh di macOS. La maggior parte del testo genera errori, ma i comandi dopo la riga DESCRIPTION: vengono eseguiti e scaricano un archivio con i componenti del malware. L'archivio contiene un bundle 'APP' che funge da dropper e porta a stadi successivi fino al recupero di MacSync.
Il malware è stato distribuito anche come falso wallet crypto chiamato Toria, con un sito dedicato e promozione sui social media. Le versioni precedenti derivavano dalla famiglia di stealer AMOS, ma MacSync ha aggiunto nuove capacità tramite moduli.
Il nuovo modulo backdoor
Il modulo infostealer resta sostanzialmente invariato: colpisce cronologia browser, cookie e credenziali salvate, dati di estensioni e app di wallet crypto, dati Telegram, il file Keychain, informazioni di sistema e file di configurazione di SSH, AWS, Kubernetes, Git e shell.
La novità è un backdoor in Objective-C che si maschera da Finder, il file manager predefinito di macOS. L'installer stabilisce la persistenza tramite un LaunchAgent, modifiche a .zshrc e hook Git globali, e termina i processi di notifica di macOS per evitare che gli avvisi raggiungano l'utente.
Il backdoor può eseguire AppleScript forniti dal server di comando e controllo, distribuire un'estensione del browser o sostituire l'app Ledger wallet con versioni fornite dal C2, raccogliere informazioni e file aggiuntivi da caricare al C2 e verificare la persistenza dopo il riavvio. Kaspersky ha dedotto lo scopo dei comandi dai nomi e dai messaggi di stato, non avendo il codice AppleScript eseguito. Un comando 'mystery', live_browser, scarica ed esegue un componente chiamato sn_relay il cui scopo non è stato determinato.
Raccomandazioni
Kaspersky consiglia agli utenti macOS di evitare di eseguire comandi trovati online, di non scaricare file DMG da siti sospetti e di trattare con cautela i prompt di password di amministratore.



