MacSync Variant Uses Public iCloud Calendar to Stage Malware

Kasperskyは、公開iCloudカレンダーを使って悪意あるコマンドを配信するMacSyncの亜種を発見した。その仕組みと、セキュリティチームが調査すべき点を解説する。

執筆者
Michelle Lojo
Michelle Lojo
Sep 28, 2026
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

公開iCloudカレンダーは、マルウェアの指示を隠す場所としては意外に思えるかもしれない。だが、あるMacSyncのサンプルでは、カレンダーが配信チェーンの一部になっていた。

Kasperskyの研究者は9月24日、macOS向け情報窃取マルウェアの新しいバージョンが公開カレンダーを使ってコマンドを取得し、別の悪意あるアプリケーションにつなげていたと報告した。セキュリティチームにとって今回の発見は、認証情報の窃取やバックドアのインストールに至る過程で、Appleがホスティングするインフラを攻撃に利用できることを示している。Kasperskyがカレンダー方式を確認したのは少なくとも1つのサンプルで、別のサンプルでは攻撃者が管理するサーバーから次の段階を取得していた。

カレンダーのイベントを閲覧しただけで感染するわけではない。Kasperskyが分析したチェーンでは、被害者がすでにディスクイメージから悪意あるアプリケーションを起動しており、そのアプリケーションがカレンダーを取得していた。

カレンダーが感染チェーンに入り込む仕組み

Kasperskyが発見したMacSyncは、存在しない暗号資産ウォレットアプリ「Toria」を装っていた。悪意あるアプリが実行されると、次の段階へのリンクを取得する。カレンダーと連携したサンプルでは、マルウェアが公開カレンダーファイルをダウンロードし、その内容を1行ずつmacOSのzshシェルに渡す。シェルがカレンダーの「DESCRIPTION:」行の後にある悪意あるコマンドに到達すると、iCloudにある別の悪意あるアプリを含むアーカイブをダウンロードする。

この経路は、 過去にMacSyncと関連付けられたClickFixキャンペーンとは異なり、ユーザーをだましてTerminalでコマンドを実行させる。Kasperskyによると、MacSyncはマルウェア・アズ・ア・サービスとして配布されているため、最初の誘い文句はオペレーターによって異なる可能性がある。

MacSyncが窃取できる情報

Kasperskyによると、後続の段階では情報窃取マルウェアとバックドアの両方がインストールされる。情報窃取マルウェアはMacの管理者パスワードを入力させ、ブラウザーのログイン情報やCookie、暗号資産ウォレットのファイル、Keychainのデータ、SSH、AWS、Kubernetes、Gitの設定ファイルなどを収集する可能性がある。後続のスクリプトは、LaunchAgentと、zshの設定およびGitフックに追加したコマンドを通じて、バックドアの永続化を設定する。

こうした開発者向けおよびクラウドの認証情報は、感染した業務用Macを他のシステムへの侵入口にしてしまう可能性がある。以前の MacSyncがインフラを切り替えていることに関する報道も、ブロックリストだけでは脅威を見逃しかねない理由を示している。防御側は、プロセスがサービスに接続した後に何をするのかを調べる必要がある。

セキュリティチームが確認すべき点

組織は、公式のソフトウェア配布元を利用するようユーザーに促し、管理者パスワードを要求する予期しないアプリを調査すべきだ。感染が疑われるデバイスでは、見慣れないアプリが公開カレンダーを取得し、シェルコマンドを起動し、別のアプリをダウンロードして、機密性の高い認証情報にアクセスする一連の動きを探すとよい。Kasperskyの報告書には、分析した各段階の侵害指標が掲載されている。同様の注意は、情報窃取マルウェアの配信にも使われてきた 偽のMacユーティリティーのダウンロードにも当てはまる。

重要なのは、要求を行ったアプリと、その後に続いたコマンドを含め、チェーン全体を調査することだ。Kasperskyのサンプルでは、公開カレンダーは配信の一段階にすぎなかった。リスクが始まったのは、ユーザーが悪意あるアプリを実行した時点である。

詳しく読む: 偽のClaude Codeインストールページが示す、身近なソフトウェアの導入手順から情報窃取マルウェアを実行させられる仕組み。

Michelle Lojo

Michelle Lojo is an editor with eight years of experience in journalism. She covers the developments, companies, and emerging trends shaping enterprise technology. Her editorial work focuses on clear, well-researched reporting that helps business and IT leaders understand a rapidly changing technology landscape.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。