Kaspersky beobachtete in der MacSync-Kampagne zwei Auslieferungswege. Der aufwendigere beginnt mit einem Downloader, der Befehle aus der Beschreibung eines öffentlichen iCloud-Kalendereintrags ausliest und anschließend die nächste Stufe der Schadsoftware ebenfalls von iCloud nachlädt.
Der Downloader übergibt den abgerufenen Kalendertext direkt an die zsh-Shell von macOS. Der Großteil des Textes erzeugt dabei lediglich Fehlermeldungen — ausgeführt werden nur die Befehle, die hinter der Zeile DESCRIPTION: des Kalendereintrags stehen. Sie holen ein Archiv mit den Schadkomponenten nach. Darin befindet sich ein APP-Bundle, das als Dropper fungiert und über weitere Stufen schließlich MacSync selbst nachlädt.
Das eigentliche Stealer-Modul ist weitgehend unverändert geblieben. Es zielt auf Browser-Verlauf, Cookies und gespeicherte Zugangsdaten, auf Daten von Krypto-Wallet-Erweiterungen und -Anwendungen, auf Telegram-Daten, die Keychain-Datei, System- und Geräteinformationen sowie auf Konfigurationsdateien von SSH, AWS, Kubernetes, Git und der Shell.
Neu hinzugekommen ist eine in Objective-C geschriebene Hintertür, die sich als Finder ausgibt. Ihr Installer verankert sich gleich mehrfach im System: über einen LaunchAgent, über Änderungen an der Datei .zshrc und über globale Git-Hooks. Zusätzlich beendet er die Benachrichtigungsprozesse von macOS, damit Hinweise nicht beim Nutzer ankommen.
Welche Aufgaben die einzelnen Befehle der Hintertür erfüllen, konnte Kaspersky nur aus deren Namen und Statusmeldungen ableiten — der zugehörige AppleScript-Code lag den Forschern nicht vor. Rätselhaft blieb insbesondere ein Befehl namens live_browser, der eine Komponente mit der Bezeichnung sn_relay herunterlädt und ausführt; deren Zweck konnte Kaspersky nicht bestimmen.
Da MacSync sich weiterentwickelt und zunehmend ausweichende, wirksamere Verbreitungsketten einsetzt, rät Kaspersky macOS-Nutzern, im Netz gefundene Befehle nicht auszuführen. Ebenso sollten DMG-Dateien nicht von fragwürdigen Seiten geladen und Abfragen nach dem Administratorpasswort mit Vorsicht behandelt werden.
