Une version évoluée du logiciel malveillant MacSync exploite désormais les calendriers iCloud publics pour piloter ses attaques à distance. En se dissimulant derrière des processus système légitimes, ce programme compromet gravement la sécurité des utilisateurs de Mac, des particuliers aux professionnels du développement.
Un vecteur de commande via iCloud
Pour éviter d'être détecté par les outils de surveillance réseau, MacSync utilise une technique de « boîte aux lettres morte » hébergée directement sur les serveurs d'Apple. Le malware consulte des événements de calendriers iCloud publics dont les descriptions contiennent des instructions codées. Ces commandes sont transmises à l'interpréteur système zsh, permettant au logiciel de télécharger des modules malveillants tout en faisant passer son trafic pour des échanges légitimes avec l'écosystème Apple.
Une dissimulation sous l'apparence du Finder
La nouvelle itération du malware intègre une porte dérobée sophistiquée qui se fait passer pour le Finder, le gestionnaire de fichiers natif de macOS. Cette ruse lui permet d'exécuter des scripts Apple, d'installer des extensions de navigateur malveillantes et de remplacer des portefeuilles de cryptomonnaies par des versions compromises. Grâce à des agents de lancement persistants, le logiciel parvient à se maintenir actif même après le redémarrage de la machine.
Des méthodes d'infection par ingénierie sociale
La contamination initiale repose sur des campagnes dites « ClickFix », où l'utilisateur est incité à installer de faux outils légitimes, tels que le gestionnaire de paquets Homebrew ou des analyseurs d'espace disque. En copiant et collant manuellement une commande dans le Terminal, la victime autorise elle-même l'installation du malware, contournant ainsi les protections de sécurité intégrées au système d'exploitation.
Un risque étendu pour les données sensibles
Une fois installé, MacSync procède à une extraction massive d'informations personnelles et professionnelles. Le logiciel cible les cookies de navigation, les identifiants enregistrés, les fichiers du trousseau, ainsi que les données Telegram. Pour les développeurs, la menace est particulièrement critique, car le malware dérobe également des clés SSH, des configurations Git et des identifiants AWS, exposant potentiellement des infrastructures informatiques entières à des intrusions ultérieures.