1. MacSync, een infostealer voor macOS, is terug met een complexere distributieketen gericht op gebruikers van cryptovaluta en ontwikkelaarstools.
2. De nieuwste distributieketen begint met schadelijke schijfkopiebestanden (DMG's) die zich voordoen als legitieme applicaties, in plaats van voornamelijk te vertrouwen op een geplakt Terminal-commando. Deze DMG's bevatten een applicatiebundel.
3. Slachtoffers kunnen de malware tegenkomen via valse of gekraakte software, waaronder een fictieve crypto-portemonnee-applicatie genaamd Toria, die op sociale media wordt gepromoot.
4. Analisten van Securelist identificeerden deze nieuwe distributieketen in september 2026.
5. Er is een duidelijke verschuiving opgemerkt van script-zware distributiemethoden naar gecompileerde componenten geschreven in Swift en Objective-C, wat MacSync flexibeler maakt en aanvallers meer manieren biedt om activiteiten te verbergen op zowel Apple Silicon als Intel Macs.
6. Niet elke MacSync-campagne maakt gebruik van deze specifieke distributieketen.
7. Eenmaal geopend, kan de applicatie macOS-quarantainekenmerken verwijderen, meer code ophalen en uiteindelijk tools installeren die ontworpen zijn om wachtwoorden, portemonneegegevens en werkgerelateerde inloggegevens te stelen.
8. Een route omvat de uitvoering van een gecompileerd JXA-script rechtstreeks in het geheugen.
9. Een andere route volgt een loader die verschillende droppers activeert voordat de finale componenten worden binnengehaald, een opmerkelijke evolutie ten opzichte van de eerdere ClickFix-distributiemethode.
10. Beide routes leveren diefstal- en besturings-op-afstand tools.
11. Een loader haalt een versleuteld adres op en haalt in ten minste één geval een openbare iCloud-agenda op. Dit transformeert een gewone deelnamefunctie in een onverwachte stap voor de distributie van malware.
12. De gebeurtenis verbergt commando's in de beschrijving van de agenda. Deze commando's downloaden een archief met een andere applicatie, verwijderen de beveiligingskenmerken ervan, voegen een ad-hoc handtekening toe en voeren deze uit.
13. De latere stadia decoderen een informatie-stelend programma en een backdoor.
14. Tijdelijke bestanden en lock-bestanden helpen de uitvoering te beheren, terwijl voltooide modules logs en andere sporen wissen.
15. MacSync controleert ook op virtuele machines en blokkeert debuggers, wat onderzoek bemoeilijkt en controles op geïnfecteerde apparaten compliceert.
16. De malware kan zich voordoen als Finder en actief blijven via een LaunchAgent, ZSH-opstartinstellingen en globale Git-hooks.
17. De herstelroutine herstelt bestanden en onderdrukt opstartmeldingen.
18. De op Swift gebaseerde stealer vraagt om het administratorwachtwoord via een venster dat is afgestemd op de applicatie die het nabootst.
19. Na een reactie van het slachtoffer wordt een valse "beschadigde app" waarschuwing weergegeven, die ervoor zorgt dat installatiefouten routinematig lijken.
20. Het verifieert het wachtwoord via macOS-authenticatie-interfaces in plaats van een oudere command-line methode.
21. De stealer verzamelt browsergeschiedenis, cookies, opgeslagen logins, portemonnee-extensiegegevens, Keychain-bestanden, Telegram-informatie en apparaatdetails.
22. Het zoekt ook naar configuratiebestanden en geschiedenissen gekoppeld aan SSH, ZSH, AWS, Kubernetes en Git, wat het bereik vergroot tot software-ontwikkelingsworkflows.
23. Gestolen browsersessies, cloud-sleutels, SSH-instellingen, broncodebeheerdata en portemonneemateriaal kunnen persoonlijke accounts blootleggen en potentieel toegang verlenen aan criminelen tot bedrijfsomgevingen.
24. De backdoor communiceert via HTTP en kan commando's ontvangen, bestanden uploaden, een browseruitbreiding implementeren of een geïnstalleerde Ledger-portemonnee vervangen door een schadelijke versie.
25. De live-browserfunctie kan mogelijk het onderscheppen van browserverkeer mogelijk maken.
26. De schaal van de infecties blijft onduidelijk, aangezien er geen slachtofferaantal is gepubliceerd.
27. Gebruikers wordt geadviseerd software alleen te verkrijgen van geverifieerde ontwikkelaarsites en gratis of gekraakte kopieën te vermijden.
28. Gebruikers wordt geadviseerd om geen macOS-waarschuwingen te omzeilen, geen niet-geverifieerde commando's in Terminal te plakken of geen onverwachte wachtwoordprompts goed te keuren.
29. Teams wordt geadviseerd om onbekende opstartitems, gewijzigde Git-hooks en verdachte uitgaande uploads te onderzoeken.
30. Bij vermoeden van blootstelling wordt geadviseerd de Mac te isoleren, sessies in te trekken en inloggegevens te vervangen vanaf een vertrouwd apparaat.
31. Het beoordelen van alle persistentiepunten is belangrijk voordat de Mac weer online wordt gezet.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!