Коротко: Специалисты «Лаборатории Касперского» обнаружили обновлённую версию MacSync — зловреда для macOS, сочетающего инфостилер и бэкдор. Ключевая особенность новой версии: один из вредоносных компонентов прячется в общедоступном iCloud-календаре в виде ICS-файла — это позволяет обойти большинство антивирусных инструментов. После заражения MacSync похищает пароли браузеров, данные криптовалютных кошельков, переписку Telegram и файлы связки ключей macOS. Если вы скачивали незнакомые приложения в сентябре 2026 года — устройство стоит немедленно проверить.
Что такое MacSync и почему он опасен в 2026 году
MacSync появился в 2024–2025 годах как одна из ветвей печально известного стилера AMOS (Atomic macOS Stealer). Однако обновлённый вариант, обнаруженный Kaspersky в сентябре 2026 года, — это уже не просто программа-похититель данных, а двухкомпонентная атакующая платформа: инфостилер собирает конфиденциальную информацию, а бэкдор обеспечивает злоумышленникам устойчивое удалённое присутствие в системе жертвы.
Исследователь «Лаборатории Касперского» Сергей Пузан отметил, что цепочка заражения значительно усложнилась по сравнению с предшественниками: теперь зловред использует несколько ступеней загрузки и нестандартные каналы для хранения своих модулей. Это делает его значительно труднее обнаруживаемым стандартными средствами защиты.
Как происходит заражение: iCloud-календарь как укрытие для малвари
Атака начинается со скачивания вредоносного файла, замаскированного под легитимное приложение — инструмент для совместной работы с документами, криптовалютный кошелёк или другую популярную утилиту. После запуска файл загружает дополнительные компоненты сразу с нескольких источников.
Ключевая особенность новой версии — один из вредоносных модулей спрятан прямо в общедоступном iCloud-календаре в формате ICS. Это нестандартный канал доставки: большинство антивирусных решений анализируют исполняемые файлы и архивы, но не данные облачных календарей. Скачанный компонент имитирует легитимный системный процесс macOS и притворяется приложением Finder — стандартным файловым менеджером системы. Это позволяет зловреду длительное время оставаться незамеченным.
После установки MacSync показывает поддельное уведомление об ошибке macOS («приложение повреждено»), пока в фоне разворачивается полная инфраструктура атаки. Это классическая техника social engineering: пользователь видит «системное» сообщение и не подозревает о заражении. В нашем блоге о безопасности мы уже разбирали, как злоумышленники используют доверие к системным уведомлениям.
Что крадёт MacSync: пароли, криптовалюта, Telegram
Компонент-инфостилер нацелен на широкий спектр ценных данных пользователя:
- История браузеров, cookie-файлы, сохранённые пароли и данные автозаполнения из Chrome, Safari, Firefox и других;
- Данные криптовалютных кошельков — включая сид-фразы и приватные ключи, хранящиеся в браузерных расширениях;
- Авторизационные данные и переписка Telegram;
- Связка ключей macOS (Keychain) — системное хранилище паролей Wi-Fi, учётных записей и сертификатов;
- SSH и ZSH-конфигурации, позволяющие злоумышленникам в дальнейшем подключаться к удалённым серверам жертвы;
- Список установленных приложений и аппаратные характеристики устройства для профилирования цели.
Особую опасность представляет кража данных Keychain: в нём хранятся не только пользовательские пароли, но и системные ключи шифрования, токены аутентификации приложений и корпоративные сертификаты. Компрометация Keychain фактически означает полный контроль атакующего над цифровой жизнью жертвы.
Бэкдор: удалённый контроль и подмена Ledger
Бэкдор-компонент MacSync маскируется под Finder — стандартный файловый менеджер macOS. Эта маскировка чрезвычайно эффективна: Finder постоянно работает в фоне на любом Mac, и его присутствие в списке процессов не вызывает подозрений. После закрепления в системе бэкдор открывает злоумышленникам постоянный удалённый доступ с широкими возможностями:
- Исполнение произвольного кода на устройстве жертвы по команде оператора;
- Кража произвольных файлов с устройства по запросу;
- Внедрение вредоносных расширений в браузер — вероятно, для подмены криптовалютных кошельков на мошеннические клоны;
- Замена легитимного приложения Ledger (менеджер аппаратного кошелька) на троянизированный клон — это позволяет перехватить все операции с холодным кошельком при следующем подключении устройства.
Последний пункт особенно опасен для владельцев аппаратных криптокошельков. Многие считают Ledger абсолютно безопасным при работе с заражённым компьютером — это не так. Подменённое программное обеспечение способно показывать другие адреса для перевода средств или перехватывать подтверждение транзакций. Чтобы воспользоваться преимуществами защитой трафика LiMP VPN, важно также обезопасить само устройство.
Как защититься от MacSync
«Всегда проверяйте, загружаете ли вы приложение от оригинального разработчика, верифицируя его через доверенные источники», — рекомендует исследователь Сергей Пузан. На практике это означает следующий порядок действий:
- Скачивайте приложения только из Mac App Store или с официальных сайтов разработчиков. Если незнакомый сайт предлагает «улучшенную» или «разблокированную» версию популярного приложения — это красный флаг.
- Не вводите пароль администратора по запросу неизвестного установщика — MacSync эксплуатирует именно эту точку входа.
- Используйте менеджер паролей (например, 1Password или Bitwarden): даже если браузерные данные будут похищены, основное хранилище защищено мастер-паролем, которого нет в браузере.
- Включите встроенные механизмы защиты macOS — Gatekeeper и XProtect: в macOS Sequoia они умеют блокировать ряд известных версий стилеров семейства AMOS/MacSync.
- Используйте двухфакторную аутентификацию (2FA) для Apple ID и всех связанных сервисов — это ограничит ущерб даже при компрометации пароля.
Дополнительный слой защиты — сетевая приватность. LiMP VPN шифрует весь трафик устройства и не позволяет злоумышленникам перехватить данные в публичных Wi-Fi-сетях — в кафе, аэропортах и коворкингах, именно там чаще всего скачивают «советованные» приложения. Политика no-logs гарантирует, что ни провайдер, ни сам сервис не узнают о вашей онлайн-активности.
