MacSync macht öffentliche iCloud-Kalender zum Verbreitungsweg für Schadsoftware
MacSync missbraucht öffentliche iCloud-Kalender, um per zsh-Befehlen Malware auf Macs zu laden. Fake-Finder-Backdoor stiehlt Daten und sichert Persistenz.
Illustration mit KI erzeugt
Eine kürzlich beobachtete MacSync-Kampagne nutzt öffentliche iCloud-Kalendereinträge, um Anweisungen zu verbreiten und weitere Schadsoftware nachzuladen. So können Angreifer Teile der Infektionskette in die legitime Apple-Infrastruktur verlagern. Zugleich setzen sie auf Social Engineering, um macOS-Nutzer zum Start der Infektion zu bewegen.
Die neueste Variante enthält außerdem eine Objective-C-Backdoor, die sich als Finder ausgibt. Die Schadsoftware stiehlt nicht nur Zugangsdaten und Anwendungsdaten, sondern kann auch mehrere Mechanismen zur Persistenz einrichten, von Angreifern bereitgestellte AppleScript-Befehle ausführen, Software mit Kryptowährungsbezug manipulieren und Systembenachrichtigungen unterdrücken.
Kaspersky veröffentlichte seine Erkenntnisse am 24. September 2026. Eine formelle Schweregradbewertung liegt nicht vor. Auch die genauen betroffenen macOS-Versionen wurden nicht bekannt gegeben.
Gefälschte Anwendungen verschaffen den Angreifern ersten Zugriff
MacSync ist ein in Swift entwickelter Information Stealer, der erstmals im April 2025 auftrat. Forschende von Kaspersky stellten fest, dass frühe Versionen auf dem AMOS-Stealer aufbauten. In der weiteren Entwicklung wurde die Schadsoftware jedoch zu einer modulareren Plattform ausgebaut.
Die Betreiber setzen stark auf Täuschung statt auf die Ausnutzung einer dokumentierten macOS-Sicherheitslücke. MacSync wurde über Software verbreitet, die als kostenlos, geknackt oder neu veröffentlicht beworben wurde, sowie über ClickFix-Kampagnen, die Homebrew und Dienstprogramme zur Analyse des Speicherplatzes imitierten.
In einer Kampagne bewarben die Angreifer über soziale Medien eine gefälschte Kryptowährungs-Wallet namens Toria. Eine eigens dafür eingerichtete Website ließ die Anwendung glaubwürdiger erscheinen und führte potenzielle Opfer zu der Schadsoftware.
Kaspersky identifizierte zwei mit dieser Operation verbundene Verbreitungswege. Bei der aufwendigeren Infektionskette fragt ein Downloader zunächst einen öffentlichen iCloud-Kalendereintrag nach Anweisungen ab und lädt anschließend eine weitere Payload aus iCloud herunter.
Damit verlagert sich ein Teil des Angriffs weg von einem herkömmlichen Server für Schadsoftware. Das bedeutet nicht, dass iCloud oder die Kalenderfunktion grundsätzlich kompromittiert sind: Die Angreifer missbrauchen Inhalte, die über eine legitime Funktion zum öffentlichen Teilen bereitgestellt werden.
Kalendertext wird zu Eingaben für die macOS-Shell
Das Besondere an der Kampagne ist, wie der Downloader den öffentlichen Kalendereintrag verarbeitet.
Nachdem die Schadsoftware den Kalenderinhalt abgerufen hat, übergibt sie ihn an zsh, die Standard-Shell moderner macOS-Installationen. Der Großteil der Kalenderdaten führt zu Fehlern, da er keine gültige Shell-Syntax darstellt. Befehle, die nach dem Feld DESCRIPTION: stehen, werden jedoch ausgeführt.
Der Kalendereintrag dient somit zugleich als extern gehosteter Befehlsinhalt. Die umgebende Formatierung muss nicht korrekt interpretiert werden, solange die strategisch platzierten Shell-Befehle ausführbar bleiben.
Diese Befehle laden ein Archiv mit einem Dropper in einem APP-Bundle herunter. Der Dropper startet anschließend weitere Schritte, die schließlich MacSync herunterladen und ausführen.
Mit dieser Methode können die Betreiber nachgelagerte Anweisungen ändern, ohne jede Komponente der Infektionskette neu erstellen zu müssen. Außerdem liegt der Befehlsinhalt in einem Dienst, den Verteidiger möglicherweise nicht pauschal blockieren möchten, weil er zum Apple-Ökosystem gehört.
Die vorliegenden Erkenntnisse weisen nicht auf eine Softwarelücke hin, mit der sich die macOS-Sicherheitsmechanismen von selbst umgehen ließen. Zunächst müssen die Opfer dazu gebracht werden, schädliche Inhalte herunterzuladen oder auszuführen, etwa Befehle, die sie von einer betrügerischen Website kopieren.
Als Finder getarnte Backdoor sorgt für Persistenz
Bei der neu dokumentierten Komponente handelt es sich um eine Objective-C-Backdoor, die sich als Finder, Apples standardmäßiger Dateimanager, ausgibt. Die Tarnung soll den Prozess oder die Anwendung vertraut erscheinen lassen, falls ein Opfer darauf aufmerksam wird.
Das Installationsprogramm richtet über mehrere Mechanismen Persistenz ein:
- Einen macOS-LaunchAgent
- Änderungen an der
.zshrc-Datei des Nutzers - Globale Git-Hooks
Durch mehrere Persistenzmechanismen kann die Schadsoftware nach einem Neustart oder einer Benutzeranmeldung auf zusätzlichen Wegen erneut ausgeführt werden. Die Backdoor kann außerdem prüfen, ob die Persistenz noch besteht, und sie bei Bedarf wiederherstellen.
Das Installationsprogramm beendet auch macOS-Benachrichtigungsprozesse. Werden Warnmeldungen unterdrückt, sinkt die Wahrscheinlichkeit, dass Nutzer Sicherheitsabfragen oder andere sichtbare Hinweise auf schädliche Aktivitäten bemerken.
Nach dem Start empfängt die Backdoor Anweisungen von ihrem Command-and-Control-Server. Sie kann vom Betreiber bereitgestellte AppleScript-Befehle ausführen, Systeminformationen sammeln, Dateien hochladen und weitere Komponenten herunterladen.
Einige Funktionen zielen gezielt auf Nutzer von Kryptowährungen ab. Die Backdoor kann eine Browser-Erweiterung installieren oder eine vorhandene Ledger-Wallet-Anwendung durch eine vom C2-Server gelieferte Version ersetzen. So können walletbezogene Aktivitäten manipuliert werden, statt lediglich lokal gespeicherte Daten zu durchsuchen.
Kaspersky leitete den wahrscheinlichen Zweck mehrerer Befehle aus deren Namen und den zurückgegebenen Statusmeldungen ab, da das dazugehörige AppleScript für die Analyse nicht verfügbar war. Diese Einschätzungen geben daher keinen vollständigen Überblick über alle unterstützten Funktionen.
Ein Befehl namens live_browser lädt eine Komponente namens sn_relay herunter und führt sie aus. Ihre Funktion ist unbekannt.
Zugangsdaten, Wallets und Entwicklergeheimnisse sind gefährdet
MacSync verfügt über die umfangreichen Datensammelfunktionen, die für einen Information Stealer typisch sind. Dazu zählen der Browserverlauf, Cookies und gespeicherte Zugangsdaten, die für die Übernahme von Konten oder den Diebstahl von Sitzungen genutzt werden können.
Die Schadsoftware sucht auch nach Erweiterungen für Kryptowährungs-Wallets und nach Anwendungsdaten. Außerdem erfasst sie Telegram-Daten und die macOS-Schlüsselbunddatei.
MacSync greift auch auf Dateien zu, die häufig von Entwicklern, Systemadministratoren und Cloud-Technikern verwendet werden. Die Schadsoftware sucht nach:
- SSH-Konfigurationen und zugehörigen Dateien
- AWS-Daten
- Kubernetes-Konfigurationen
- Git-Konfigurationen
- Shell-Konfigurationsdateien
- System- und Geräteinformationen
Die möglichen Folgen hängen davon ab, welche Daten auf dem infizierten Mac gespeichert sind. Gestohlene Browser-Cookies können authentifizierte Sitzungen offenlegen, während SSH-Schlüssel oder Cloud-Konfigurationen Zugriff auf entfernte Systeme ermöglichen können. Wallet-Daten und manipulierte Kryptowährungssoftware stellen ein zusätzliches finanzielles Risiko dar.
Die Backdoor ermöglicht auch nach dem anfänglichen Datendiebstahl weiteren Zugriff. Die Betreiber können zusätzliche Payloads ausliefern, AppleScript ausführen, ausgewählte Dateien hochladen oder nach einem Neustart die Persistenz wiederherstellen.
Eine bezifferte Auswirkung oder formelle Schweregradbewertung wurde nicht veröffentlicht. Konkrete Angaben zur Zahl der Opfer, den betroffenen Ländern, Datei-Hashes, C2-Adressen und sämtlichen schädlichen Domains liegen ebenfalls nicht vor.
Es handelt sich um eine Schadsoftware-Kampagne, nicht um eine CVE-erfasste Sicherheitslücke
Für die beschriebenen Aktivitäten gibt es keine CVE-Kennung. Die Kampagne beruht auf schädlichen Anwendungen, der Ausführung von Shell-Befehlen und Social Engineering – nicht auf einer offengelegten Sicherheitslücke in einer bestimmten macOS-Version.
Daher gibt es auch keinen entsprechenden Eintrag und keine Behebungsfrist im Katalog „Known Exploited Vulnerabilities“ der US-amerikanischen Cybersecurity and Infrastructure Security Agency. Dass keine CVE vorliegt, macht die Bedrohung nicht weniger gefährlich. Es verändert jedoch die Abwehrmaßnahmen: Es wurde kein einzelner Betriebssystem-Patch genannt, der den Infektionsweg schließt.
Welche macOS-Versionen genau durch MacSync gefährdet sind, wurde nicht bekannt gegeben. Die Kampagne sollte daher für alle Umgebungen als potenziell relevant gelten, in denen Nutzer nicht vertrauenswürdige DMG-Dateien herunterladen, kopierte Terminalbefehle ausführen oder unerwartete Administratorabfragen bestätigen können.
Verteidiger sollten Persistenzmechanismen und Installationen durch Nutzer prüfen
Kaspersky rät macOS-Nutzern davon ab, Befehle auszuführen, die sie von Websites oder Anleitungen in sozialen Medien kopiert haben. Befehle, die als Installationsschritte, Sicherheitsprüfungen, Homebrew-Korrekturen oder Problemlösungen präsentiert werden, sollten besonders genau geprüft werden, wenn sie nicht aus einem vertrauenswürdigen Projekt stammen.
Nutzer sollten auch DMG-Dateien von verdächtigen Download-Seiten meiden, insbesondere wenn dort geknackte Anwendungen, unveröffentlichte Software, Kryptowährungstools oder kostenlose Versionen kommerzieller Produkte angeboten werden. Eine unerwartete Aufforderung zur Eingabe eines Administratorpassworts sollte als Warnsignal gelten und nicht als gewöhnlicher Installationsschritt.
Bei einem vermuteten Befall sollten Verteidiger LaunchAgents, Änderungen an .zshrc und globale Git-Hooks auf nicht autorisierte Einträge prüfen. Außerdem sollten sie Prozessen nachgehen, die sich als Finder ausgeben, unerklärliche Beendigungen von Benachrichtigungsdiensten untersuchen und prüfen, ob sn_relay vorhanden ist oder ausgeführt wurde.
Nutzer von Kryptowährungen sollten sicherstellen, dass ihre Ledger-Anwendung und Browser-Erweiterungen aus legitimen Quellen stammen und nicht ersetzt wurden. Da MacSync auf den Schlüsselbund, Browser-Zugangsdaten, Cookies, SSH-Material und Cloud-Konfigurationen zugreift, kann es nach der Isolierung und Bereinigung des betroffenen Systems erforderlich sein, Zugangsdaten zu ändern und Sitzungen zu widerrufen.
Die iCloud-Kalendertechnik ist nur eine Phase der Operation. Am direktesten lässt sich die Infektionskette stoppen, indem die durch Nutzer ausgelöste Ausführung von Schadsoftware verhindert wird.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




