MacSync-Variante nutzt öffentlichen iCloud-Kalender zum Einschleusen von Schadsoftware

Kaspersky entdeckte eine MacSync-Variante, die einen öffentlichen iCloud-Kalender nutzt, um schädliche Befehle auszuliefern. Erfahren Sie, wie sie funktioniert und was Sicherheitsteams untersuchen sollten.

Verfasst von
Michelle Lojo
Michelle Lojo
Sep 28, 2026
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ein öffentlicher iCloud-Kalender scheint kein naheliegender Ort zu sein, um Anweisungen für Schadsoftware zu verstecken. In einem MacSync-Sample war er jedoch Teil der Auslieferungskette.

Kaspersky-Forscher berichteten am 24. September, dass eine neuere Version des Infostealers für macOS einen öffentlichen Kalender nutzte, um Befehle abzurufen, die zu einer weiteren schädlichen Anwendung führten. Für Sicherheitsteams zeigt der Fund, wie ein Angriff auf seinem Weg zum Diebstahl von Zugangsdaten und zur Installation einer Hintertür von Apple gehostete Infrastruktur nutzen kann. Kaspersky beobachtete die Kalendermethode in mindestens einem Sample; andere Samples riefen die nächste Stufe von einem von den Angreifern kontrollierten Server ab. 

Der Kalender infiziert niemanden allein dadurch, dass die Person ein Ereignis ansieht. In der von Kaspersky analysierten Kette hatte das Opfer bereits eine schädliche Anwendung von einem Disk-Image gestartet, bevor diese Anwendung den Kalender abrief.

Wie der Kalender in die Infektionskette gelangt

Kaspersky entdeckte MacSync, getarnt als eine nicht existente Kryptowährungs-Wallet-App namens Toria. Sobald die schädliche App ausgeführt wird, ruft sie einen Link zu ihrer nächsten Stufe ab. In dem mit dem Kalender verknüpften Sample lädt die Schadsoftware eine öffentliche Kalenderdatei herunter und übergibt deren Inhalt Zeile für Zeile an die macOS-Zsh-Shell. Wenn die Shell nach der Zeile „DESCRIPTION:“ die schädlichen Befehle erreicht, laden diese ein Archiv von iCloud herunter, das eine weitere schädliche App enthält.

Diese Route unterscheidet sich von den zuvor mit MacSync in Verbindung gebrachten ClickFix-Kampagnen, die Benutzer dazu bringen, Befehle im Terminal auszuführen. Laut Kaspersky wird MacSync als Malware-as-a-Service verbreitet, sodass der anfängliche Köder je nach Betreiber variieren kann. 

Was MacSync stehlen kann

Die späteren Stufen installieren laut Kaspersky sowohl einen Infostealer als auch eine Hintertür. Der Stealer fordert das Administratorpasswort des Mac an und sammelt Daten, zu denen Browser-Anmeldedaten und Cookies, Dateien von Kryptowährungs-Wallets, Keychain-Inhalte sowie Konfigurationsdateien für SSH, AWS, Kubernetes und Git gehören können. Ein späteres Skript richtet über einen LaunchAgent sowie in der Zsh-Konfiguration und in Git-Hooks hinzugefügte Befehle Persistenz für die Hintertür ein

Frühere Berichte über MacSyncs wechselnde Infrastruktur zeigen ebenfalls, warum eine Blockliste allein die Bedrohung möglicherweise verfehlt: Verteidiger müssen untersuchen, was ein Prozess tut, nachdem er einen Dienst kontaktiert hat. 

Advertisement

Was Sicherheitsteams überprüfen sollten

Organisationen sollten Benutzer auf offizielle Softwarequellen verweisen und unerwartete Apps untersuchen, die ein Administratorpasswort anfordern. Auf einem verdächtigen Gerät können Sicherheitsteams nach einer Abfolge suchen, bei der eine unbekannte App einen öffentlichen Kalender abruft, Shell-Befehle startet, eine weitere App herunterlädt und auf sensible Zugangsdaten zugreift. Der Bericht von Kaspersky enthält Indikatoren für eine Kompromittierung der von den Forschern analysierten Stufen. Ähnliche Vorsicht gilt für gefälschte Downloads von Mac-Dienstprogrammen, die ebenfalls zur Auslieferung von Infostealern verwendet wurden. 

Die zentrale Erkenntnis ist, die gesamte Kette zu untersuchen – einschließlich der App, die die Anfrage gestellt hat, und der darauf folgenden Befehle. Der öffentliche Kalender war in Kasperskys Sample ein Schritt der Auslieferung; das Risiko begann, als der Benutzer die schädliche App ausführte.

Mehr lesen: Gefälschte Claude-Code-Installationsseiten zeigen, wie vertraute Software-Abläufe dazu führen können, dass Benutzer Infostealer-Payloads ausführen.

Michelle Lojo

Michelle Lojo is an editor with eight years of experience in journalism. She covers the developments, companies, and emerging trends shaping enterprise technology. Her editorial work focuses on clear, well-researched reporting that helps business and IT leaders understand a rapidly changing technology landscape.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.