Une variante de MacSync utilise un calendrier iCloud public pour préparer la diffusion d’un logiciel malveillant

Kaspersky a découvert une variante de MacSync utilisant un calendrier iCloud public pour transmettre des commandes malveillantes. Découvrez son fonctionnement et les points que les équipes de sécurité devraient examiner.

Écrit par
Michelle Lojo
Michelle Lojo
Sep 28, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Un calendrier iCloud public peut sembler être un endroit improbable pour dissimuler des instructions destinées à un logiciel malveillant. Dans un échantillon de MacSync, il faisait partie de la chaîne de diffusion.

Des chercheurs de Kaspersky ont indiqué le 24 septembre qu’une version plus récente de l’infostealer pour macOS utilisait un calendrier public pour récupérer des commandes qui entraînaient le téléchargement d’une autre application malveillante. Pour les équipes de sécurité, cette découverte montre comment une attaque peut exploiter une infrastructure hébergée par Apple avant de dérober des identifiants et d’installer une porte dérobée. Kaspersky a observé cette méthode faisant appel à un calendrier dans au moins un échantillon ; d’autres échantillons récupéraient l’étape suivante depuis un serveur contrôlé par l’attaquant. 

Le calendrier n’infecte pas quelqu’un simplement parce qu’il consulte un événement. Dans la chaîne analysée par Kaspersky, la victime avait déjà lancé une application malveillante depuis une image disque avant que cette application ne récupère le calendrier.

Comment le calendrier s’insère dans la chaîne d’infection

Kaspersky a découvert MacSync déguisé en une application de portefeuille de cryptomonnaie inexistante appelée Toria. Une fois l’application malveillante exécutée, elle récupère un lien vers l’étape suivante. Dans l’échantillon associé au calendrier, le logiciel malveillant télécharge un fichier de calendrier public et transmet son contenu, ligne par ligne, à l’interpréteur de commandes zsh de macOS. Lorsque l’interpréteur atteint les commandes malveillantes qui suivent la ligne « DESCRIPTION: » du calendrier, celles-ci téléchargent depuis iCloud une archive contenant une autre application malveillante.

Cette méthode diffère des campagnes ClickFix précédemment associées à MacSync, qui incitent les utilisateurs à exécuter des commandes dans Terminal. Selon Kaspersky, MacSync est diffusé sous forme de malware-as-a-service ; le leurre initial peut donc varier selon les opérateurs. 

Ce que MacSync peut dérober

Les étapes ultérieures installent à la fois un infostealer et une porte dérobée, selon Kaspersky. Le voleur de données invite l’utilisateur à saisir le mot de passe administrateur du Mac et collecte des données pouvant inclure les identifiants et cookies des navigateurs, des fichiers de portefeuilles de cryptomonnaie, des éléments du trousseau, ainsi que des fichiers de configuration SSH, AWS, Kubernetes et Git. Un script ultérieur assure la persistance de la porte dérobée au moyen d’un LaunchAgent et de commandes ajoutées à la configuration de zsh et aux hooks Git

Ces identifiants de développeurs et de services cloud pourraient transformer un Mac professionnel infecté en point d’accès vers d’autres systèmes. Les informations antérieures sur l’infrastructure changeante de MacSync montrent également pourquoi une simple liste de blocage peut ne pas suffire à repérer la menace : les défenseurs doivent examiner ce que fait un processus après avoir contacté un service. 

Advertisement

Ce que les équipes de sécurité devraient vérifier

Les organisations devraient orienter les utilisateurs vers les sources officielles de logiciels et examiner les applications inattendues qui demandent un mot de passe administrateur. Sur un appareil suspect, les équipes de sécurité peuvent rechercher une séquence impliquant une application inconnue qui récupère un calendrier public, lance des commandes shell, télécharge une autre application et accède à des identifiants sensibles. Le rapport de Kaspersky contient les indicateurs de compromission correspondant aux étapes analysées. Une prudence similaire s’impose face aux faux téléchargements d’utilitaires pour Mac, qui ont également servi à diffuser des infostealers. 

À retenir : il faut examiner l’ensemble de la chaîne, notamment l’application à l’origine de la requête et les commandes qui ont suivi. Le calendrier public constituait une étape de diffusion dans l’échantillon de Kaspersky ; le risque a commencé lorsque l’utilisateur a exécuté l’application malveillante.

En savoir plus : Les fausses pages d’installation de Claude Code montrent comment des procédures familières d’installation de logiciels peuvent inciter les utilisateurs à exécuter des charges utiles d’infostealer.

Michelle Lojo

Michelle Lojo is an editor with eight years of experience in journalism. She covers the developments, companies, and emerging trends shaping enterprise technology. Her editorial work focuses on clear, well-researched reporting that helps business and IT leaders understand a rapidly changing technology landscape.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.