Специалисты «Лаборатории Касперского» выявили обновленный вариант стилера MacSync, нацеленного на устройства под управлением macOS. Он предназначен для кражи паролей, криптовалюты и конфиденциальных данных пользователей, например из Telegram. Об этом «Газете.Ru» рассказали в «Лаборатории Касперского».
Вредоносное ПО появилось в 2024-2025 годах как ответвление стилера AMOS, однако с тех пор значительно изменилось. Новая версия, обнаруженная в сентябре 2026 года, использует более сложную многоэтапную цепочку заражения.
Исходный вредоносный файл может попасть на устройство в результате загрузки зловреда, замаскированного под приложение, которое хотел скачать пользователь, — например, сервис для совместной работы над документами или криптовалютный кошелек. Этот файл запускает цепочку последующих загрузок и манипуляций на устройстве. В некоторых случаях один из компонентов размещался в общедоступной записи календаря iCloud в формате *.ics. В результате заражения на устройство устанавливаются ключевые компоненты MacSync: стилер и бэкдор.
После установки стилер запрашивает пароль администратора. Если его ввести, появляется фейковое уведомление о том, что приложение повреждено, с предложением переместить его в корзину. Однако по факту в корзину ничего не переносится, стилер остается на устройстве и собирает историю просмотров в браузере, cookie-файлы, сохраненные логины и пароли, данные приложений криптокошельков, мессенджера Telegram. Также он собирает список установленных приложений, информацию о модели устройства и его аппаратном обеспечении, настройки SSH, ZSH и другую информацию.
«Новая версия стилера MacSync значительно отличается от предыдущих модификаций усложненной цепочкой заражения и внедрением новых функций. Злоумышленники постоянно адаптируют методы социальной инженерии, которые позволяют им получать первоначальный доступ к устройству жертвы, поэтому важно проявлять бдительность при установке новых приложений, особенно если разработчик не вызывает доверия. Мы рекомендуем всегда проверять, действительно ли загружаемое приложение принадлежит оригинальному разработчику, а также удостоверяться в его надежности, обращаясь к проверенным источникам. Пароль администратора — это один из ключевых элементов защиты конфиденциальных и учётных данных на устройстве, поэтому будьте особенно внимательны, когда приложения запрашивают его», — рассказал «Газете.Ru» эксперт «Лаборатории Касперского» по кибербезопасности Сергей Пузан.
Ранее сообщалось, что хакеры научились красть данные со смартфонов без интернета.