Ein öffentlicher iCloud-Kalender scheint kein naheliegender Ort zu sein, um Anweisungen für Schadsoftware zu verstecken. In einem MacSync-Sample war er jedoch Teil der Auslieferungskette.
Kaspersky-Forscher berichteten am 24. September, dass eine neuere Version des Infostealers für macOS einen öffentlichen Kalender nutzte, um Befehle abzurufen, die zu einer weiteren schädlichen Anwendung führten. Für Sicherheitsteams zeigt der Fund, wie ein Angriff auf seinem Weg zum Diebstahl von Zugangsdaten und zur Installation einer Hintertür von Apple gehostete Infrastruktur nutzen kann. Kaspersky beobachtete die Kalendermethode in mindestens einem Sample; andere Samples riefen die nächste Stufe von einem von den Angreifern kontrollierten Server ab.
Der Kalender infiziert niemanden allein dadurch, dass die Person ein Ereignis ansieht. In der von Kaspersky analysierten Kette hatte das Opfer bereits eine schädliche Anwendung von einem Disk-Image gestartet, bevor diese Anwendung den Kalender abrief.
Wie der Kalender in die Infektionskette gelangt
Kaspersky entdeckte MacSync, getarnt als eine nicht existente Kryptowährungs-Wallet-App namens Toria. Sobald die schädliche App ausgeführt wird, ruft sie einen Link zu ihrer nächsten Stufe ab. In dem mit dem Kalender verknüpften Sample lädt die Schadsoftware eine öffentliche Kalenderdatei herunter und übergibt deren Inhalt Zeile für Zeile an die macOS-Zsh-Shell. Wenn die Shell nach der Zeile „DESCRIPTION:“ die schädlichen Befehle erreicht, laden diese ein Archiv von iCloud herunter, das eine weitere schädliche App enthält.
Diese Route unterscheidet sich von den zuvor mit MacSync in Verbindung gebrachten ClickFix-Kampagnen, die Benutzer dazu bringen, Befehle im Terminal auszuführen. Laut Kaspersky wird MacSync als Malware-as-a-Service verbreitet, sodass der anfängliche Köder je nach Betreiber variieren kann.
Was MacSync stehlen kann
Die späteren Stufen installieren laut Kaspersky sowohl einen Infostealer als auch eine Hintertür. Der Stealer fordert das Administratorpasswort des Mac an und sammelt Daten, zu denen Browser-Anmeldedaten und Cookies, Dateien von Kryptowährungs-Wallets, Keychain-Inhalte sowie Konfigurationsdateien für SSH, AWS, Kubernetes und Git gehören können. Ein späteres Skript richtet über einen LaunchAgent sowie in der Zsh-Konfiguration und in Git-Hooks hinzugefügte Befehle Persistenz für die Hintertür ein
Frühere Berichte über MacSyncs wechselnde Infrastruktur zeigen ebenfalls, warum eine Blockliste allein die Bedrohung möglicherweise verfehlt: Verteidiger müssen untersuchen, was ein Prozess tut, nachdem er einen Dienst kontaktiert hat.
Was Sicherheitsteams überprüfen sollten
Organisationen sollten Benutzer auf offizielle Softwarequellen verweisen und unerwartete Apps untersuchen, die ein Administratorpasswort anfordern. Auf einem verdächtigen Gerät können Sicherheitsteams nach einer Abfolge suchen, bei der eine unbekannte App einen öffentlichen Kalender abruft, Shell-Befehle startet, eine weitere App herunterlädt und auf sensible Zugangsdaten zugreift. Der Bericht von Kaspersky enthält Indikatoren für eine Kompromittierung der von den Forschern analysierten Stufen. Ähnliche Vorsicht gilt für gefälschte Downloads von Mac-Dienstprogrammen, die ebenfalls zur Auslieferung von Infostealern verwendet wurden.
Die zentrale Erkenntnis ist, die gesamte Kette zu untersuchen – einschließlich der App, die die Anfrage gestellt hat, und der darauf folgenden Befehle. Der öffentliche Kalender war in Kasperskys Sample ein Schritt der Auslieferung; das Risiko begann, als der Benutzer die schädliche App ausführte.





