Un calendrier iCloud public peut sembler être un endroit improbable pour dissimuler des instructions destinées à un logiciel malveillant. Dans un échantillon de MacSync, il faisait partie de la chaîne de diffusion.
Des chercheurs de Kaspersky ont indiqué le 24 septembre qu’une version plus récente de l’infostealer pour macOS utilisait un calendrier public pour récupérer des commandes qui entraînaient le téléchargement d’une autre application malveillante. Pour les équipes de sécurité, cette découverte montre comment une attaque peut exploiter une infrastructure hébergée par Apple avant de dérober des identifiants et d’installer une porte dérobée. Kaspersky a observé cette méthode faisant appel à un calendrier dans au moins un échantillon ; d’autres échantillons récupéraient l’étape suivante depuis un serveur contrôlé par l’attaquant.
Le calendrier n’infecte pas quelqu’un simplement parce qu’il consulte un événement. Dans la chaîne analysée par Kaspersky, la victime avait déjà lancé une application malveillante depuis une image disque avant que cette application ne récupère le calendrier.
Comment le calendrier s’insère dans la chaîne d’infection
Kaspersky a découvert MacSync déguisé en une application de portefeuille de cryptomonnaie inexistante appelée Toria. Une fois l’application malveillante exécutée, elle récupère un lien vers l’étape suivante. Dans l’échantillon associé au calendrier, le logiciel malveillant télécharge un fichier de calendrier public et transmet son contenu, ligne par ligne, à l’interpréteur de commandes zsh de macOS. Lorsque l’interpréteur atteint les commandes malveillantes qui suivent la ligne « DESCRIPTION: » du calendrier, celles-ci téléchargent depuis iCloud une archive contenant une autre application malveillante.
Cette méthode diffère des campagnes ClickFix précédemment associées à MacSync, qui incitent les utilisateurs à exécuter des commandes dans Terminal. Selon Kaspersky, MacSync est diffusé sous forme de malware-as-a-service ; le leurre initial peut donc varier selon les opérateurs.
Ce que MacSync peut dérober
Les étapes ultérieures installent à la fois un infostealer et une porte dérobée, selon Kaspersky. Le voleur de données invite l’utilisateur à saisir le mot de passe administrateur du Mac et collecte des données pouvant inclure les identifiants et cookies des navigateurs, des fichiers de portefeuilles de cryptomonnaie, des éléments du trousseau, ainsi que des fichiers de configuration SSH, AWS, Kubernetes et Git. Un script ultérieur assure la persistance de la porte dérobée au moyen d’un LaunchAgent et de commandes ajoutées à la configuration de zsh et aux hooks Git
Ces identifiants de développeurs et de services cloud pourraient transformer un Mac professionnel infecté en point d’accès vers d’autres systèmes. Les informations antérieures sur l’infrastructure changeante de MacSync montrent également pourquoi une simple liste de blocage peut ne pas suffire à repérer la menace : les défenseurs doivent examiner ce que fait un processus après avoir contacté un service.
Ce que les équipes de sécurité devraient vérifier
Les organisations devraient orienter les utilisateurs vers les sources officielles de logiciels et examiner les applications inattendues qui demandent un mot de passe administrateur. Sur un appareil suspect, les équipes de sécurité peuvent rechercher une séquence impliquant une application inconnue qui récupère un calendrier public, lance des commandes shell, télécharge une autre application et accède à des identifiants sensibles. Le rapport de Kaspersky contient les indicateurs de compromission correspondant aux étapes analysées. Une prudence similaire s’impose face aux faux téléchargements d’utilitaires pour Mac, qui ont également servi à diffuser des infostealers.
À retenir : il faut examiner l’ensemble de la chaîne, notamment l’application à l’origine de la requête et les commandes qui ont suivi. Le calendrier public constituait une étape de diffusion dans l’échantillon de Kaspersky ; le risque a commencé lorsque l’utilisateur a exécuté l’application malveillante.





