Новая версия стилера MacSync похищает пароли и данные криптокошельков пользователей macOS
Эксперты «Лаборатории Касперского» выявили обновленный вариант стилера MacSync, нацеленного на устройства под управлением macOS. Вредоносное ПО появилось в 2024-2025 гг. как ответвление стилера AMOS, однако с тех пор значительно изменилось. Новая версия, обнаруженная в сентябре 2026 г., использует более сложную многоэтапную цепочку заражения. В результате на устройство устанавливаются стилер, предназначенный для кражи паролей, криптовалюты и конфиденциальных данных пользователей, и бэкдор, который предоставляет злоумышленникам удаленный доступ к зараженному устройству. Об этом CNews сообщили представители «Лаборатории Касперского».
Начало атаки. Исходный вредоносный файл может попасть на устройство в результате загрузки зловреда, замаскированного под приложение, которое хотел скачать пользователь, — например, сервис для совместной работы над документами или криптовалютный кошелек. Этот файл запускает цепочку последующих загрузок и манипуляций на устройстве. В некоторых случаях один из компонентов размещался в общедоступной записи календаря iCloud в формате *.ics. В результате заражения на устройство устанавливаются ключевые компоненты MacSync: стилер и бэкдор.
Как отображается и что крадет стилер. После установки стилер, маскируясь под приложение, которое хотел скачать пользователь, запрашивает пароль администратора. Если его ввести, появляется фейковое уведомление о том, что приложение…