MacSync transforme les calendriers publics iCloud en vecteur de diffusion de logiciels malveillants
MacSync exploite des calendriers iCloud publics pour diffuser des malwares sur macOS, voler identifiants et installer une fausse porte dérobée Finder.
Image d’illustration générée par IA
Une campagne MacSync récemment observée s’appuie sur des événements publics de calendrier iCloud pour diffuser des instructions et récupérer des charges utiles malveillantes supplémentaires. Cette technique permet aux attaquants d’héberger une partie de la chaîne d’infection sur l’infrastructure légitime d’Apple, tout en recourant à l’ingénierie sociale pour inciter les utilisateurs de macOS à lancer l’infection.
Cette dernière variante introduit également une porte dérobée en Objective-C déguisée en Finder. Outre le vol d’identifiants et de données d’applications, le logiciel malveillant peut mettre en place plusieurs mécanismes de persistance, exécuter des scripts AppleScript fournis par les attaquants, modifier des logiciels liés aux cryptomonnaies et désactiver les notifications système.
Les conclusions de Kaspersky ont été publiées le 24 septembre 2026. Aucun niveau de gravité officiel n’a été attribué et les versions exactes de macOS concernées n’ont pas été précisées.
De fausses applications servent de point d’entrée
MacSync est un voleur d’informations écrit en Swift, apparu pour la première fois en avril 2025. Les chercheurs de Kaspersky ont établi que ses premières versions s’inspiraient du voleur AMOS, mais que les développements ultérieurs en ont fait une plateforme plus modulaire.
Les opérateurs misent largement sur la tromperie des utilisateurs plutôt que sur l’exploitation d’une vulnérabilité macOS connue. MacSync a été diffusé sous couvert de logiciels présentés comme gratuits, piratés ou tout juste sortis, ainsi que dans le cadre de campagnes ClickFix usurpant l’identité de Homebrew et d’utilitaires d’analyse de l’espace disque.
Lors d’une campagne, les attaquants ont fait la promotion sur les réseaux sociaux d’un faux portefeuille de cryptomonnaies appelé Toria. Un site dédié donnait à l’application une apparence plus crédible et orientait les victimes potentielles vers le logiciel malveillant.
Kaspersky a identifié deux méthodes de diffusion liées à cette opération. La plus élaborée repose sur un téléchargeur qui consulte un événement public de calendrier iCloud pour obtenir des instructions, avant de récupérer une autre charge utile sur iCloud.
Cette approche déplace une partie de l’attaque hors des serveurs conventionnels d’hébergement de logiciels malveillants. Elle ne signifie pas qu’iCloud ou Calendrier a été compromis : les attaquants détournent un contenu hébergé au moyen d’une fonctionnalité légitime de partage public.
Le texte du calendrier sert d’entrée au shell de macOS
La particularité de cette campagne réside dans la façon dont le téléchargeur traite l’événement public de calendrier.
Après avoir récupéré le contenu du calendrier, le logiciel malveillant le transmet à zsh, le shell par défaut des versions récentes de macOS. La majeure partie des données du calendrier génère des erreurs, car elle ne respecte pas la syntaxe du shell. Cependant, les commandes placées après le champ DESCRIPTION: de l’événement sont bien exécutées.
L’entrée de calendrier sert ainsi de support à des commandes hébergées à distance. Le formatage qui les entoure n’a pas besoin d’être interprété correctement, tant que les instructions shell stratégiquement placées restent exécutables.
Ces commandes récupèrent une archive contenant un exécutable de type dropper dans un bundle APP. Celui-ci lance ensuite d’autres étapes qui aboutissent au téléchargement et à l’exécution de MacSync.
Cette méthode permet aux opérateurs de modifier les instructions des étapes suivantes sans avoir à reconstruire chaque composant de la chaîne d’infection. Elle héberge également les commandes sur un service que les défenseurs hésiteront peut-être davantage à bloquer de manière générale, puisqu’il appartient à l’écosystème Apple.
Les éléments disponibles ne font état d’aucune faille logicielle permettant à elle seule de contourner les protections de macOS. La victime doit d’abord être incitée à télécharger ou à exécuter un contenu malveillant, par exemple des commandes copiées depuis un site frauduleux.
Une porte dérobée persistante se fait passer pour Finder
Le nouveau composant documenté est une porte dérobée en Objective-C qui se présente comme Finder, le gestionnaire de fichiers standard d’Apple. Cette usurpation vise à rendre le processus ou l’application familier si la victime le remarque.
Son programme d’installation assure sa persistance par plusieurs mécanismes :
- Un LaunchAgent macOS
- Des modifications du fichier
.zshrcde l’utilisateur - Des hooks Git globaux
En multipliant les points de persistance, le logiciel malveillant augmente ses chances de se relancer après un redémarrage ou à la connexion de l’utilisateur. La porte dérobée peut également vérifier que ces mécanismes sont toujours en place et les rétablir au besoin.
Le programme d’installation met aussi fin aux processus de notification de macOS. La désactivation des alertes peut empêcher les utilisateurs de remarquer des invites de sécurité ou d’autres signes visibles d’activité malveillante.
Une fois active, la porte dérobée reçoit des instructions de son serveur de commande et de contrôle (C2). Elle peut exécuter des scripts AppleScript fournis par l’opérateur, collecter des informations sur le système, téléverser des fichiers et télécharger d’autres composants.
Certaines fonctionnalités ciblent directement les utilisateurs de cryptomonnaies. La porte dérobée peut installer une extension de navigateur ou remplacer une application de portefeuille Ledger existante par une version fournie par le serveur C2. Elle peut ainsi manipuler des activités liées aux portefeuilles, au-delà de la simple recherche de données stockées localement.
Kaspersky a déduit la fonction probable de plusieurs commandes à partir de leur nom et des messages d’état renvoyés, car le code AppleScript correspondant n’était pas disponible pour analyse. Ces interprétations ne donnent donc pas une vue complète de toutes les opérations possibles.
Une commande, live_browser, télécharge et exécute un composant nommé sn_relay. Sa fonction reste inconnue.
Identifiants, portefeuilles et secrets de développeurs en danger
MacSync dispose des vastes capacités de collecte attendues d’un voleur d’informations. Il cible notamment l’historique des navigateurs, les cookies et les identifiants enregistrés, qui peuvent servir à détourner des comptes ou à voler des sessions.
Le logiciel malveillant recherche également des extensions de portefeuilles de cryptomonnaies et des données d’applications. Les informations de Telegram et le fichier du trousseau macOS font aussi partie des éléments ciblés.
Il s’intéresse aussi aux fichiers couramment utilisés par les développeurs, les administrateurs système et les ingénieurs cloud. MacSync recherche notamment :
- Les fichiers de configuration SSH et les fichiers associés
- Les données AWS
- La configuration Kubernetes
- La configuration Git
- Les fichiers de configuration du shell
- Les informations sur le système et l’appareil
Les conséquences potentielles dépendent des données stockées sur le Mac infecté. Des cookies de navigateur volés peuvent donner accès à des sessions authentifiées, tandis que des clés SSH ou des fichiers de configuration cloud peuvent ouvrir l’accès à des systèmes distants. Les données de portefeuilles et la modification de logiciels liés aux cryptomonnaies constituent un risque financier distinct.
La porte dérobée permet également de conserver l’accès après le vol initial. Les opérateurs peuvent déployer d’autres charges utiles, exécuter des scripts AppleScript, téléverser des fichiers ciblés ou rétablir les mécanismes de persistance après un redémarrage.
Aucune estimation chiffrée de l’impact ni aucun niveau de gravité officiel n’ont été publiés. Le nombre de victimes, les pays ciblés, les empreintes de fichiers, les adresses C2 et la liste complète des domaines malveillants n’ont pas été communiqués.
Une campagne malveillante, pas une faille répertoriée par CVE
Aucun identifiant CVE n’est associé à l’activité décrite. La campagne repose sur des applications malveillantes, l’exécution de commandes dans le shell et l’ingénierie sociale, et non sur une vulnérabilité divulguée dans une version particulière de macOS.
Il n’existe donc pas d’entrée correspondante ni de délai de correction dans le catalogue des vulnérabilités exploitées connues de l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA). L’absence de CVE ne rend pas la menace moins dangereuse, mais elle modifie la réponse défensive : aucun correctif unique du système d’exploitation n’a été identifié comme permettant de bloquer le vecteur d’infection.
Les versions de macOS exposées à MacSync n’ont pas été précisées. Par précaution, les organisations devraient donc considérer que toute machine où les utilisateurs peuvent télécharger des fichiers DMG non fiables, exécuter des commandes copiées dans le Terminal ou accepter des demandes inattendues de droits d’administrateur est susceptible d’être concernée.
Les défenseurs doivent vérifier les mécanismes de persistance et les installations lancées par les utilisateurs
Kaspersky recommande aux utilisateurs de macOS de ne pas exécuter les commandes copiées depuis des sites web ou des publications sur les réseaux sociaux. Les commandes présentées comme des étapes d’installation, des vérifications de sécurité, des correctifs Homebrew ou des procédures de dépannage doivent faire l’objet d’une vigilance particulière lorsqu’elles proviennent de sources non fiables.
Il est également conseillé d’éviter les fichiers DMG provenant de sites de téléchargement suspects, notamment ceux qui font la promotion d’applications piratées, de logiciels non encore commercialisés, d’outils de cryptomonnaie ou de versions gratuites de produits payants. Une demande inattendue de mot de passe administrateur doit être considérée comme un signal d’alerte, et non comme une étape normale de l’installation.
En cas d’infection suspectée, les défenseurs doivent examiner les LaunchAgents, les modifications de .zshrc et les hooks Git globaux à la recherche d’entrées non autorisées. Ils doivent également enquêter sur les processus qui se font passer pour Finder, l’arrêt inexpliqué des services de notification et la présence ou l’exécution de sn_relay.
Les utilisateurs de cryptomonnaies doivent vérifier que leur application Ledger et leurs extensions de navigateur proviennent de canaux de distribution légitimes et n’ont pas été remplacées. MacSync ciblant le trousseau, les identifiants et les cookies de navigateur, les éléments SSH et la configuration cloud, la réponse à l’incident peut nécessiter le renouvellement des identifiants et la révocation des sessions, une fois le système concerné isolé et nettoyé.
La technique du calendrier iCloud n’est qu’une étape de l’opération. Empêcher l’utilisateur d’exécuter le contenu malveillant reste le moyen le plus direct d’interrompre la chaîne.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




