公開iCloudカレンダーは、マルウェアの指示を隠す場所としては意外に思えるかもしれない。だが、あるMacSyncのサンプルでは、カレンダーが配信チェーンの一部になっていた。
Kasperskyの研究者は9月24日、macOS向け情報窃取マルウェアの新しいバージョンが公開カレンダーを使ってコマンドを取得し、別の悪意あるアプリケーションにつなげていたと報告した。セキュリティチームにとって今回の発見は、認証情報の窃取やバックドアのインストールに至る過程で、Appleがホスティングするインフラを攻撃に利用できることを示している。Kasperskyがカレンダー方式を確認したのは少なくとも1つのサンプルで、別のサンプルでは攻撃者が管理するサーバーから次の段階を取得していた。
カレンダーのイベントを閲覧しただけで感染するわけではない。Kasperskyが分析したチェーンでは、被害者がすでにディスクイメージから悪意あるアプリケーションを起動しており、そのアプリケーションがカレンダーを取得していた。
カレンダーが感染チェーンに入り込む仕組み
Kasperskyが発見したMacSyncは、存在しない暗号資産ウォレットアプリ「Toria」を装っていた。悪意あるアプリが実行されると、次の段階へのリンクを取得する。カレンダーと連携したサンプルでは、マルウェアが公開カレンダーファイルをダウンロードし、その内容を1行ずつmacOSのzshシェルに渡す。シェルがカレンダーの「DESCRIPTION:」行の後にある悪意あるコマンドに到達すると、iCloudにある別の悪意あるアプリを含むアーカイブをダウンロードする。
この経路は、 過去にMacSyncと関連付けられたClickFixキャンペーンとは異なり、ユーザーをだましてTerminalでコマンドを実行させる。Kasperskyによると、MacSyncはマルウェア・アズ・ア・サービスとして配布されているため、最初の誘い文句はオペレーターによって異なる可能性がある。
MacSyncが窃取できる情報
Kasperskyによると、後続の段階では情報窃取マルウェアとバックドアの両方がインストールされる。情報窃取マルウェアはMacの管理者パスワードを入力させ、ブラウザーのログイン情報やCookie、暗号資産ウォレットのファイル、Keychainのデータ、SSH、AWS、Kubernetes、Gitの設定ファイルなどを収集する可能性がある。後続のスクリプトは、LaunchAgentと、zshの設定およびGitフックに追加したコマンドを通じて、バックドアの永続化を設定する。
こうした開発者向けおよびクラウドの認証情報は、感染した業務用Macを他のシステムへの侵入口にしてしまう可能性がある。以前の MacSyncがインフラを切り替えていることに関する報道も、ブロックリストだけでは脅威を見逃しかねない理由を示している。防御側は、プロセスがサービスに接続した後に何をするのかを調べる必要がある。
セキュリティチームが確認すべき点
組織は、公式のソフトウェア配布元を利用するようユーザーに促し、管理者パスワードを要求する予期しないアプリを調査すべきだ。感染が疑われるデバイスでは、見慣れないアプリが公開カレンダーを取得し、シェルコマンドを起動し、別のアプリをダウンロードして、機密性の高い認証情報にアクセスする一連の動きを探すとよい。Kasperskyの報告書には、分析した各段階の侵害指標が掲載されている。同様の注意は、情報窃取マルウェアの配信にも使われてきた 偽のMacユーティリティーのダウンロードにも当てはまる。
重要なのは、要求を行ったアプリと、その後に続いたコマンドを含め、チェーン全体を調査することだ。Kasperskyのサンプルでは、公開カレンダーは配信の一段階にすぎなかった。リスクが始まったのは、ユーザーが悪意あるアプリを実行した時点である。
詳しく読む: 偽のClaude Codeインストールページが示す、身近なソフトウェアの導入手順から情報窃取マルウェアを実行させられる仕組み。





