Agora
Computadores e Hardware

Malware para macOS usa calendários públicos do iCloud para baixar novas cargas

Nova variante do MacSync usa eventos públicos do iCloud para baixar malware em Macs, segundo pesquisadores da Kaspersky.

Compartilhar: WhatsApp Facebook LinkedIn
Kaspersky
Foto: Alexxsun/Wikimedia Commons (CC BY-SA 4.0)

Variante do MacSync identificada pela Kaspersky combina engenharia social, comandos ocultos e persistência no sistema.

Uma nova variante do malware MacSync, voltado a sistemas macOS, passou a usar eventos públicos do calendário do iCloud para entregar novas cargas maliciosas aos dispositivos infectados. A técnica foi identificada por pesquisadores da Kaspersky e divulgada nesta quarta-feira, 24 de setembro de 2026.

O MacSync é um programa de roubo de informações escrito em Swift, detectado inicialmente em abril de 2025. Segundo a Kaspersky, versões recentes deixaram de apenas derivar da família AMOS e ganharam módulos com novas funções.

Como funciona a entrega pelo iCloud

Em uma das cadeias observadas, um programa baixado pela vítima busca instruções escondidas na descrição de um evento público do iCloud. Esses dados são repassados ao shell zsh do macOS; embora boa parte do texto gere erros, os comandos colocados após o campo de descrição do evento são executados.

As instruções baixam do iCloud um arquivo compactado com um pacote APP, que atua como instalador de outras etapas até a obtenção do MacSync. A Kaspersky identificou também uma forma menos complexa de distribuição na mesma campanha, sem detalhar seu funcionamento.

O malware tem sido espalhado por ações de engenharia social, incluindo páginas e ferramentas falsas que imitam o Homebrew e analisadores de espaço em disco para macOS. Pesquisadores relataram ainda a divulgação de uma falsa carteira de criptomoedas chamada Toria, promovida em redes sociais e com site próprio.

Funções da nova porta dos fundos

O módulo recém-observado é uma porta dos fundos desenvolvida em Objective-C e disfarçada como Finder, o gerenciador de arquivos padrão do macOS. O instalador cria mecanismos para continuar ativo após reinicializações, com uso de LaunchAgent, alterações no arquivo .zshrc e ganchos globais do Git.

De acordo com a Kaspersky, o componente também encerra processos de notificação do macOS, impedindo que alertas sejam mostrados ao usuário. Entre as ações que pode executar estão:

  • Rodar AppleScripts enviados pelo servidor de comando e controle.
  • Instalar extensões de navegador ou substituir o aplicativo Ledger por versões fornecidas pelos invasores.
  • Coletar informações e arquivos adicionais do sistema para enviá-los ao servidor remoto.
  • Verificar e restabelecer sua execução automática após a reinicialização.

Os pesquisadores não tiveram acesso ao conteúdo dos AppleScripts e inferiram suas finalidades a partir dos nomes dos comandos e de mensagens de status. Uma instrução chamada live_browser baixa e executa o componente sn_relay, cuja função ainda não foi determinada.

Cuidados indicados pela Kaspersky

A empresa recomenda que usuários de macOS não executem comandos encontrados na internet sem verificar a origem. Também orienta evitar o download de arquivos DMG em sites suspeitos e tratar pedidos de senha de administrador com cautela.

Com informações de bleepingcomputer.com.

Foto de capa: Alexxsun/Wikimedia Commons (CC BY-SA 4.0)

Autor

Tiago da Silva Cândido

Tiago da Silva Cândido é especialista em SEO em Maceió (AL), com atuação em SEO técnico, e-commerce na plataforma VTEX, SaaS e link building. Coordena o link building da AceleraVix e o SEO da D2UN, e já passou por Moskit CRM, Agência FG e Carajás Home Center. Publica conteúdo em mais de 2.000 sites parceiros e é o responsável pelo Revista Ideal.

Ver publicações do autor →

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *