MacSync est un logiciel malveillant destiné à macOS qui est apparu pour la première fois en avril 2025. Il s’agit d’un logiciel malveillant de vol d’informations qui était à l’origine basé sur le stealer AMOS, mais qui n’a cessé de se développer depuis. Récemment, MacSync s’est notamment propagé via des attaques de type ClickFix et des programmes proposés comme des logiciels gratuits ou piratés.
Logiciel malveillant via l’agenda iCloud
La nouvelle technique la plus remarquable réside dans la manière dont MacSync reçoit sa prochaine instruction. Pour ce faire, le logiciel malveillant utilise un agenda iCloud public. Un « downloader » récupère la description d’un événement de cet agenda public et y recherche les instructions de l’attaquant.
Ce texte est ensuite transmis au shell zsh de macOS. La majeure partie du contenu de l’agenda ne génère alors que des messages d’erreur, mais les commandes figurant après la ligne DESCRIPTION: sont bien exécutées. Cela permet au téléchargeur de récupérer une archive contenant les nouvelles composantes de MacSync.
Cette archive contient un ensemble d’applications qui sert de « dropper ». Celui-ci installe ensuite les différents composants qui, au final, implantent le malware MacSync sur le système.
Nouvelle faille de sécurité dans MacSync
Le logiciel de vol d’informations lui-même est resté globalement inchangé. MacSync recherche notamment l’historique de navigation, les cookies, les mots de passe enregistrés, les données des portefeuilles cryptographiques et celles de Telegram. Le trousseau de macOS, les informations système et les fichiers contenant des données relatives notamment à SSH, AWS, Kubernetes, Git et aux configurations de shell peuvent également être dérobés.
Kaspersky a également découvert une nouvelle porte dérobée. Celle-ci est écrite en Objective-C et se fait passer pour le Finder, le gestionnaire de fichiers par défaut de macOS. Après un redémarrage, le logiciel malveillant tente de se relancer à l’aide de différentes techniques, notamment un LaunchAgent, des modifications apportées au fichier .zshrc et des hooks Git globaux. Les processus liés aux notifications macOS sont également arrêtés, ce qui peut empêcher les alertes d’être transmises à l’utilisateur.
Cette faille offre plusieurs possibilités aux pirates. Ils peuvent notamment envoyer du code AppleScript vers un Mac infecté et l’exécuter. Le logiciel malveillant peut également installer des extensions de navigateur ou remplacer une application de portefeuille Ledger existante par une version fournie par le serveur de commande et de contrôle.
Par ailleurs, cette porte dérobée peut collecter des informations et des fichiers supplémentaires, puis les envoyer à l’attaquant. Une commande inconnue nommée « live_browser » s’est en outre avérée télécharger et exécuter un composant appelé « sn_relay ». Kaspersky n’a pas pu déterminer la fonction exacte de ce composant. Les chercheurs n’ont pu interpréter qu’une partie des commandes en se basant uniquement sur leurs noms et leurs messages d’état, car le code AppleScript correspondant n’était pas disponible.
La prudence est de mise
MacSync se propage par le biais de différentes techniques d’ingénierie sociale. Kaspersky a notamment repéré un faux portefeuille de cryptomonnaies baptisé « Toria », doté de son propre site web et faisant l’objet d’une promotion sur les réseaux sociaux. Des campagnes ClickFix sont également utilisées pour inciter les victimes à exécuter elles-mêmes certaines commandes.
Les utilisateurs de Mac ont donc tout intérêt à ne pas exécuter les commandes qu’ils trouvent au hasard sur Internet. Le téléchargement de fichiers DMG à partir de sites Web inconnus comporte également des risques. Si une fenêtre macOS s’affiche de manière inattendue pour vous demander le mot de passe administrateur, vérifiez d’abord attentivement quel programme est à l’origine de cette demande.







