En ny Mac-infostealer bruger iCloud-kalenderinvitationer som skjulested for sine instruktioner. Det gør den sværere at opdage end klassisk malware. For Mac-brugere er den praktiske konsekvens enkel: vær ekstra skeptisk over for “cracked” apps og uventede Terminal-kommandoer.
Det er den nye MacSync-kampagne, som ifølge Kaspersky er bygget til at stjæle legitimationsoplysninger, wallet-data og udviklerinformation fra Mac-maskiner. Loaderen henter først instruktioner fra en offentlig iCloud-kalenderbegivenhed og peger derefter videre på selve infostealeren, som også ligger i iCloud.
Det er en smart omgåelse af de mønstre, sikkerhedsværktøjer normalt leder efter. Kalendertrafik ser ufarlig ud, og det giver angriberne en ekstra kanal til at skjule, hvad der i praksis er et klassisk infektionsforløb: lokkede brugere, en falsk app eller et lokket “fix”, og derefter en kommando i Terminal, som installerer loaderen.
MacSync er ikke bare endnu et stykke Mac-malware; det er et eksempel på, at angribere udnytter legitime Apple-tjenester som iCloud til at skjule leveringen. For danske Mac-brugere betyder det, at sikkerhed ikke kun handler om antivirus, men også om hvor apps kommer fra, og hvad de beder om af adgang.
Kaspersky beskriver også, at kampagnen spredes via sociale medier, SEO-forgiftning og phishing. I nogle tilfælde udgiver den sig for at være en kryptovaluta-wallet, i andre for “cracked” kommerciel software eller gratis versioner af avancerede værktøjer. Det er netop den type lokkemad, der rammer Mac-brugere, som vil spare penge eller hente noget hurtigt uden for App Store.
Den nye variant går længere end den klassiske stjæle-software. Ifølge beskrivelsen er der kommet en større opdatering med Objective-C-bagdør, som kan efterligne Finder, samt vedholdenhed og bredere målretning mod crypto- og IT-brugere. Det er et tydeligt signal om, at angriberne satser på både almindelige brugere og mere værdifulde konti.
Pro TipHvis en Mac-app beder dig om administratoradgang og samtidig kom fra en tredjeparts-side, bør du stoppe med det samme. Særligt “cracked” software og Terminal-fixes er præcis den vej, denne type angreb lever af.
Hvad betyder det for Mac-brugere?
Det vigtigste her er ikke, at iCloud er “usikker”, men at angriberne bruger en legitim Apple-tjeneste som transportlag for noget ondsindet. Det gør angrebet mere diskret og minder om, at macOS’ sikkerhed stadig afhænger meget af brugerens valg, især når software hentes uden om de normale kanaler.
We❤️Apple vurderer, at den konkrete advarsel er klar: hold dig langt fra piratkopierede Mac-apps, vær kritisk over for kryptowallets fra ukendte kilder, og indtast ikke administratoradgang, bare fordi en side eller en fejlbesked siger det. Det nye i denne sag er ikke målet alene, men metoden. Og det er netop den slags metode, Apple-brugere skal holde øje med fremover.