MacSync convierte los calendarios públicos de iCloud en un canal para distribuir malware

MacSync usa calendarios públicos de iCloud para distribuir malware en macOS con puerta trasera que roba datos y criptomonedas.

MacSync convierte los calendarios públicos de iCloud en un canal para distribuir malware
Malware

Imagen ilustrativa generada con IA

Una campaña de MacSync detectada recientemente utiliza eventos de calendarios públicos de iCloud para distribuir instrucciones y obtener cargas maliciosas adicionales. Esta técnica permite a los atacantes alojar parte de la cadena de infección en la infraestructura legítima de Apple y recurrir a la ingeniería social para convencer a los usuarios de macOS de que inicien la infección.

La variante más reciente también incorpora una puerta trasera escrita en Objective-C y disfrazada de Finder. Además de robar credenciales y datos de aplicaciones, el malware puede establecer varios mecanismos de persistencia, ejecutar AppleScript proporcionado por los atacantes, modificar software relacionado con criptomonedas y suprimir notificaciones del sistema.

Los hallazgos de Kaspersky se dieron a conocer el 24 de septiembre de 2026. No se ha asignado una clasificación formal de gravedad y no se han divulgado las versiones exactas de macOS afectadas.

Las aplicaciones falsas abren la puerta a la infección

MacSync es un ladrón de información escrito en Swift que apareció por primera vez en abril de 2025. Los investigadores de Kaspersky determinaron que las primeras versiones se basaban en el ladrón AMOS, pero que el desarrollo posterior convirtió el malware en una plataforma más modular.

Los operadores recurren sobre todo al engaño, en lugar de aprovechar una vulnerabilidad documentada de macOS. MacSync se ha distribuido mediante programas anunciados como gratuitos, crackeados o recién lanzados, así como a través de campañas ClickFix que suplantan a Homebrew y a utilidades de análisis del espacio en disco.

En una campaña, los atacantes promocionaron en redes sociales una cartera de criptomonedas falsa llamada Toria. Un sitio web específico le daba una apariencia más creíble a la aplicación y dirigía a las posibles víctimas hacia el software malicioso.

Kaspersky identificó dos métodos de distribución relacionados con esa operación. La cadena más elaborada utiliza un descargador que consulta las instrucciones de un evento de un calendario público de iCloud antes de obtener otra carga desde iCloud.

Este método desvía parte del ataque de los servidores convencionales de alojamiento de malware. No significa que iCloud o Calendario estén comprometidos: los atacantes están abusando de contenido alojado mediante una función legítima para compartir públicamente.

El texto del calendario se convierte en entrada para el shell de macOS

El elemento más distintivo de la campaña es la forma en que el descargador procesa el evento del calendario público.

Tras obtener el contenido del calendario, el malware se lo pasa a zsh, el shell predeterminado en las versiones modernas de macOS. La mayor parte de los datos del calendario genera errores porque no tiene una sintaxis válida para el shell. Sin embargo, los comandos situados después del campo DESCRIPTION: del evento sí se ejecutan.

En la práctica, la entrada del calendario sirve también como contenedor de comandos alojados de forma remota. No es necesario interpretar correctamente el formato que los rodea, siempre que las instrucciones del shell colocadas estratégicamente sigan siendo ejecutables.

Esos comandos descargan un archivo que contiene un dropper en un paquete APP. A continuación, el dropper inicia otras fases que terminan por descargar y ejecutar MacSync.

Este método permite a los operadores modificar las instrucciones de las fases posteriores sin tener que reconstruir todos los componentes de la cadena de infección. Además, aloja los comandos en un servicio que los defensores podrían mostrarse menos dispuestos a bloquear de forma generalizada por formar parte del ecosistema de Apple.

Los hallazgos disponibles no señalan ningún fallo de software que permita al ataque eludir por sí solo las protecciones de macOS. Antes, es necesario engañar a la víctima para que descargue o ejecute contenido malicioso, que podría incluir comandos copiados de un sitio web fraudulento.

Una puerta trasera persistente se hace pasar por Finder

El componente documentado recientemente es una puerta trasera escrita en Objective-C que se presenta como Finder, el gestor de archivos estándar de Apple. Esta suplantación busca que el proceso o la aplicación parezcan familiares si la víctima los detecta.

El instalador establece la persistencia mediante varios mecanismos:

  • Un LaunchAgent de macOS
  • Modificaciones del archivo .zshrc del usuario
  • Hooks globales de Git

El uso de varios mecanismos de persistencia ofrece al malware más formas de volver a ejecutarse después de reiniciar el equipo o de que el usuario inicie sesión. La puerta trasera también puede comprobar si la persistencia sigue activa y restablecerla cuando sea necesario.

El instalador también finaliza procesos de notificación de macOS. La supresión de alertas puede reducir las probabilidades de que los usuarios vean avisos de seguridad u otras señales visibles de actividad maliciosa.

Una vez activa, la puerta trasera recibe instrucciones de su servidor de mando y control. Puede ejecutar AppleScript proporcionado por el operador, recopilar información del sistema, subir archivos y descargar otros componentes.

Algunas de sus funciones están dirigidas específicamente a usuarios de criptomonedas. La puerta trasera puede instalar una extensión del navegador o sustituir una aplicación de cartera Ledger existente por otra proporcionada desde el servidor de C2. Así, los atacantes pueden manipular operaciones relacionadas con carteras, además de limitarse a buscar datos almacenados localmente.

Kaspersky dedujo la posible finalidad de varios comandos a partir de sus nombres y de los mensajes de estado que devolvían, ya que no pudo analizar el AppleScript correspondiente. Por tanto, esas interpretaciones no ofrecen una visión completa de todas las operaciones disponibles.

Un comando, live_browser, descarga y ejecuta un componente llamado sn_relay. Se desconoce su función.

Quedan expuestos credenciales, carteras y secretos de desarrolladores

MacSync cuenta con las amplias funciones de recopilación habituales en un ladrón de información. Entre sus objetivos están el historial del navegador, las cookies y las credenciales almacenadas, que pueden facilitar el secuestro de cuentas o el robo de sesiones.

El malware también busca extensiones de carteras de criptomonedas y datos de aplicaciones. Además, recopila información de Telegram y el archivo del Llavero de macOS.

Su alcance incluye archivos que suelen utilizar desarrolladores, administradores de sistemas e ingenieros de la nube. MacSync busca:

  • Archivos de configuración SSH y archivos relacionados
  • Datos de AWS
  • Configuración de Kubernetes
  • Configuración de Git
  • Archivos de configuración del shell
  • Información del sistema y del dispositivo

Las consecuencias dependerán de los datos almacenados en el Mac infectado. Las cookies del navegador robadas podrían exponer sesiones autenticadas, mientras que las claves SSH o la configuración de la nube podrían dar acceso a sistemas remotos. Los datos de carteras y las modificaciones del software de criptomonedas plantean, además, un riesgo financiero.

La puerta trasera también permite mantener el acceso después del robo inicial. Los operadores pueden enviar otras cargas, ejecutar AppleScript, subir archivos seleccionados o restablecer los mecanismos de persistencia tras un reinicio.

No se ha publicado ninguna estimación del impacto ni una clasificación formal de gravedad. Tampoco se han divulgado cifras concretas de víctimas, países objetivo, hashes de archivos, direcciones de C2 ni la lista completa de dominios maliciosos.

Se trata de una campaña de malware, no de una vulnerabilidad registrada como CVE

La actividad descrita no está asociada a ningún identificador CVE. La campaña se basa en aplicaciones maliciosas, la ejecución de comandos en el shell y la ingeniería social, no en una vulnerabilidad divulgada de una versión específica de macOS.

Por eso, no figura en el catálogo de vulnerabilidades explotadas conocidas de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA), ni tiene asociado un plazo de mitigación. La ausencia de un CVE no reduce el peligro, pero sí cambia la respuesta defensiva: no se ha identificado un parche del sistema operativo que corrija esta vía de infección.

No se han divulgado las versiones exactas de macOS vulnerables a MacSync. Por tanto, la campaña debe considerarse potencialmente relevante para cualquier entorno en el que los usuarios puedan descargar archivos DMG no confiables, ejecutar comandos copiados en el terminal o aceptar solicitudes inesperadas de permisos de administrador.

Los equipos de seguridad deben revisar los mecanismos de persistencia y las instalaciones iniciadas por los usuarios

Kaspersky recomienda a los usuarios de macOS que no ejecuten comandos copiados de sitios web o instrucciones publicadas en redes sociales. Conviene examinar con especial atención los comandos presentados como pasos de instalación, comprobaciones de seguridad, soluciones para Homebrew o procedimientos de resolución de problemas, sobre todo si proceden de fuentes ajenas a un proyecto de confianza.

También es recomendable evitar los archivos DMG descargados de sitios sospechosos, en particular los que ofrecen aplicaciones crackeadas, software aún no publicado, herramientas para criptomonedas o versiones gratuitas de productos comerciales. Una solicitud inesperada de contraseña de administrador debe considerarse una señal de alerta, no un paso rutinario de instalación.

Si se sospecha que un equipo está infectado, los defensores deben revisar los LaunchAgents, las modificaciones de .zshrc y los hooks globales de Git para detectar entradas no autorizadas. También deben investigar los procesos que se hacen pasar por Finder, la finalización inexplicable de servicios de notificación y la presencia o ejecución de sn_relay.

Los usuarios de criptomonedas deben comprobar que su aplicación Ledger y las extensiones del navegador procedan de canales de distribución legítimos y no hayan sido reemplazadas. Dado que MacSync ataca el Llavero, las credenciales y cookies del navegador, el material SSH y la configuración de la nube, la respuesta a incidentes podría requerir cambiar las credenciales y revocar las sesiones una vez aislado y limpiado el sistema afectado.

La técnica del calendario de iCloud es solo una fase de la operación. La forma más directa de detener la cadena sigue siendo impedir que el usuario ejecute el contenido malicioso en primer lugar.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →