главное в кибербезопасности Читать в канале
Уязвимости 18 сентября 2026 2 мин

MacSync похищает пароли и данные криптокошельков пользователей macOS

Обновлённый стилер MacSync использует многоэтапную цепочку заражения

Эксперты «Лаборатории Касперского» выявили обновлённый вариант стилера MacSync для macOS. Вредоносное ПО появилось в 2024–2025 годах как ответвление стилера AMOS. Новая версия, обнаруженная в сентябре 2026 года, использует усложнённую многоэтапную цепочку заражения. В результате на устройство устанавливаются стилер для кражи паролей, криптовалюты и конфиденциальных данных, а также бэкдор, предоставляющий злоумышленникам удалённый доступ.

Заражение начинается с маскировки под легитимное ПО

Исходный вредоносный файл может попасть на устройство, будучи замаскированным под приложение, которое хотел скачать пользователь. Примерами таких приложений служат сервисы для совместной работы над документами или криптовалютные кошельки. Этот файл запускает цепочку последующих загрузок и манипуляций. В некоторых случаях один из компонентов размещался в общедоступной записи календаря iCloud в формате *.ics. После заражения на устройство устанавливаются ключевые компоненты MacSync: стилер и бэкдор.

Стилер крадёт учётные данные и историю браузера

После установки стилер запрашивает пароль администратора, маскируясь под легитимное приложение. При вводе пароля появляется фейковое уведомление о повреждении приложения с предложением переместить его в корзину. macOS действительно отображает такое уведомление при запуске повреждённого приложения, но в данном случае оно сгенерировано вредоносным ПО. Стилер собирает историю просмотров браузера, cookie-файлы, сохранённые логины и пароли, данные приложений криптокошельков и мессенджера Telegram. Он также собирает список установленных приложений, информацию о модели устройства, аппаратном обеспечении, настройки SSH, ZSH и другие данные.

Бэкдор предоставляет удалённый доступ и устанавливает расширения

Бэкдор, другой компонент MacSync, маскируется под легитимный файловый менеджер Finder. Он позволяет удалённо установить в браузере на заражённом устройстве любое расширение, вероятная цель которого — кража криптовалюты. Злоумышленники также могут заменить легитимное приложение криптокошелька Ledger на вредоносное, собирать системную информацию или отдельные файлы пользователя и выполнять произвольный код.

Проявляйте бдительность при установке приложений

Сергей Пузан, эксперт «Лаборатории Касперского» по кибербезопасности, отметил, что новая версия MacSync отличается усложнённой цепочкой заражения и новыми функциями. Злоумышленники адаптируют методы социальной инженерии для получения первоначального доступа. Важно проявлять бдительность при установке новых приложений, особенно от непроверенных разработчиков. Следует проверять принадлежность загружаемого приложения оригинальному разработчику и его надёжность через проверенные источники. Пароль администратора является ключевым элементом защиты, поэтому приложения, запрашивающие его, требуют особого внимания.

Решения «Лаборатории Касперского» успешно детектируют и блокируют угрозы семейства MacSync. Более подробный отчёт об обновлённой версии MacSync появится на Securelist в ближайшие дни.

Опубликовано в канале 18 сентября, 13:35

Каждый материал сайта выходит в канале в тот же момент.

Источники: Kaspersky · CNews