Malware MacSync Manfaatkan Kalender iCloud Publik untuk Mengirim Payload Baru

Varian terbaru malware pencuri informasi MacSync kini menggunakan cara yang tidak biasa untuk menerima instruksi dan mengirim payload tambahan ke perangkat macOS. Malware tersebut memanfaatkan event pada kalender iCloud publik sebagai media untuk menyembunyikan perintah sebelum mengunduh komponen berbahaya berikutnya.
MacSync merupakan malware berbasis Swift yang pertama kali muncul pada April 2025. Malware ini sebelumnya terdeteksi dalam berbagai kampanye social engineering, termasuk serangan ClickFix yang menyamarkan malware sebagai aplikasi Homebrew maupun tool untuk menganalisis ruang penyimpanan macOS.
Peneliti Kaspersky menemukan bahwa MacSync terus mengalami perkembangan. Selain menggunakan metode distribusi baru, malware kini dilengkapi modul tambahan yang memperluas kemampuan untuk mencuri data dan mempertahankan akses pada perangkat korban.
MacSync Menggunakan Kalender iCloud sebagai Media Perintah
Salah satu perubahan paling menarik dalam kampanye terbaru adalah penggunaan kalender iCloud publik untuk mengirim instruksi kepada downloader malware.
Dalam metode yang lebih kompleks, korban terlebih dahulu mendapatkan downloader MacSync melalui teknik social engineering. Downloader kemudian mengambil data dari sebuah event pada kalender iCloud yang dapat diakses secara publik.
Informasi tersebut berisi perintah yang disembunyikan di dalam deskripsi event.
Downloader kemudian meneruskan data kalender yang diperoleh ke shell zsh, yaitu shell yang umum digunakan pada macOS.
Sebagian besar teks kalender menghasilkan error ketika diproses oleh shell. Namun, perintah yang ditempatkan setelah bagian DESCRIPTION: dapat dieksekusi dan digunakan untuk mengambil archive berisi komponen malware berikutnya.
Dengan cara tersebut, penyerang tidak perlu menanamkan seluruh payload langsung di downloader awal. Komponen berikutnya dapat diubah atau diperbarui melalui konten kalender yang berada di infrastruktur cloud publik.
Payload Berikutnya Diunduh dari iCloud
Setelah menerima instruksi dari event kalender, downloader mengambil archive yang berisi komponen tambahan.
Archive tersebut memiliki sebuah APP bundle yang berfungsi sebagai dropper. Komponen tersebut kemudian menjalankan beberapa tahapan infeksi hingga akhirnya malware MacSync utama diunduh dan dijalankan pada sistem korban.
Penggunaan layanan cloud publik seperti iCloud memberikan keuntungan bagi pelaku karena komunikasi terlihat seperti akses terhadap layanan internet yang sah.
Metode semacam ini juga dapat membuat proses investigasi menjadi lebih sulit karena infrastruktur yang digunakan untuk menyimpan atau menyampaikan instruksi bukan server command-and-control tradisional yang secara langsung dikendalikan malware.
MacSync Disebarkan melalui ClickFix dan Software Palsu
MacSync sebelumnya telah diamati dalam berbagai kampanye yang mengandalkan social engineering.
Salah satu metode yang digunakan adalah ClickFix, yaitu teknik yang menipu pengguna agar menjalankan perintah tertentu pada komputer mereka dengan alasan melakukan verifikasi, memperbaiki masalah browser, atau menyelesaikan proses instalasi.
Malware juga didistribusikan melalui software yang ditawarkan sebagai aplikasi gratis, cracked software, maupun aplikasi baru yang terlihat sah.
Dalam salah satu kampanye yang ditemukan Kaspersky, pelaku menyebarkan MacSync dengan menyamarkannya sebagai dompet cryptocurrency bernama Toria.
Aplikasi palsu tersebut bahkan memiliki website khusus dan dipromosikan melalui platform media sosial untuk meyakinkan calon korban.
Pendekatan ini menunjukkan bahwa keberhasilan MacSync tidak hanya bergantung pada teknik malware, tetapi juga pada kemampuan pelaku membuat aplikasi palsu terlihat meyakinkan.
Kemampuan Pencurian Data Masih Menjadi Fokus Utama
Modul infostealer MacSync pada dasarnya masih mempertahankan sebagian besar kemampuan pencurian data dari versi sebelumnya.
Malware dapat mengumpulkan berbagai informasi sensitif dari perangkat macOS, termasuk:
- History browser.
- Cookie browser.
- Kredensial yang tersimpan.
- Data ekstensi dan aplikasi crypto wallet.
- Data Telegram.
- File Keychain.
- Informasi sistem dan perangkat.
- Kredensial atau konfigurasi SSH.
- Konfigurasi AWS.
- Informasi Kubernetes.
- Konfigurasi Git.
- File konfigurasi shell.
Data tersebut dapat memberikan akses tambahan kepada operator, terutama jika korban menggunakan perangkat macOS untuk pekerjaan developer, administrasi server, cloud infrastructure, maupun pengelolaan aset cryptocurrency.
Kombinasi kredensial browser, Keychain, SSH, AWS, Kubernetes, dan Git juga berpotensi memberikan akses ke layanan yang berada di luar perangkat korban.
MacSync Kini Memiliki Modul Backdoor Baru
Selain infostealer, Kaspersky menemukan modul baru berupa backdoor berbasis Objective-C.
Backdoor tersebut dirancang agar menyerupai Finder, aplikasi pengelola file bawaan macOS, sehingga dapat menyamarkan aktivitasnya sebagai komponen sistem yang terlihat normal.
Installer backdoor juga membuat beberapa mekanisme persistence agar tetap aktif setelah perangkat direstart.
Persistence dilakukan melalui LaunchAgent, modifikasi .zshrc, dan global Git hooks.
Malware juga menghentikan sejumlah proses notifikasi macOS untuk mencegah peringatan tertentu muncul kepada pengguna.
Dengan kombinasi tersebut, MacSync tidak hanya berfungsi sebagai pencuri informasi, tetapi juga dapat mempertahankan akses dan menjalankan perintah tambahan pada sistem yang telah terinfeksi.
Backdoor Dapat Menjalankan AppleScript dari Server C2
Backdoor baru tersebut menerima perintah dari command-and-control server.
Salah satu kemampuan utamanya adalah menjalankan AppleScript yang dikirim oleh operator. AppleScript dapat digunakan untuk mengotomatisasi berbagai aktivitas pada macOS, sehingga memberikan fleksibilitas kepada operator untuk melakukan tindakan tambahan.
Backdoor juga dapat:
- Memasang browser extension.
- Mengganti aplikasi Ledger wallet yang sudah terinstal dengan versi yang dikirim server C2.
- Mengumpulkan informasi tambahan mengenai sistem.
- Mengambil file tertentu dari perangkat.
- Mengunggah data ke server C2.
- Memeriksa mekanisme persistence.
- Memastikan malware kembali berjalan setelah perangkat melakukan reboot.
Kaspersky menentukan tujuan sejumlah perintah berdasarkan nama command dan status message yang digunakan malware. Namun, peneliti tidak memiliki AppleScript yang sebenarnya dijalankan sehingga beberapa fungsi tidak dapat dipastikan secara langsung.
Ada Command Misterius Bernama live_browser
Peneliti juga menemukan command bernama live_browser yang belum dapat diidentifikasi secara pasti.
Command tersebut mengunduh dan menjalankan komponen bernama sn_relay.
Kaspersky belum dapat menentukan fungsi sebenarnya dari komponen tersebut karena informasi yang tersedia tidak cukup untuk melakukan analisis lengkap.
Keberadaan command tersebut menunjukkan bahwa kemampuan MacSync mungkin lebih luas daripada fungsi yang telah berhasil diamati oleh peneliti.
MacSync Terus Mengembangkan Teknik Distribusi
Perubahan pada MacSync memperlihatkan pola perkembangan malware macOS yang semakin mengandalkan kombinasi social engineering, layanan cloud yang sah, dan modular malware.
Alih-alih menggunakan satu server C2 untuk seluruh proses infeksi, pelaku dapat menggunakan layanan publik seperti kalender iCloud sebagai tempat menyimpan instruksi. Downloader kemudian membaca konten tersebut dan menentukan payload berikutnya.
Pendekatan tersebut memungkinkan operator memperbarui instruksi atau komponen malware tanpa harus mengubah seluruh paket awal yang diberikan kepada korban.
Bagi pengguna macOS, metode seperti ini juga menunjukkan bahwa keberadaan aplikasi atau data yang berasal dari layanan cloud populer tidak otomatis berarti aman.
Pengguna macOS Diminta Waspada terhadap Perintah Online
Kaspersky menyarankan pengguna macOS untuk tidak menjalankan perintah terminal yang ditemukan secara online apabila sumber dan tujuannya tidak benar-benar dipahami.
Hal ini sangat relevan terhadap serangan ClickFix, karena teknik tersebut secara khusus mencoba membuat korban menyalin dan menjalankan perintah yang diberikan oleh halaman web.
Pengguna juga disarankan menghindari file DMG dari website yang tidak terpercaya, terutama ketika aplikasi tersebut ditawarkan secara gratis atau sebagai versi cracked.
Prompt yang meminta password administrator macOS juga perlu diperhatikan. Permintaan autentikasi administrator sebaiknya hanya diberikan ketika pengguna memahami aplikasi apa yang meminta akses dan mengapa hak administrator diperlukan.
Dengan kemampuan mencuri kredensial, data crypto wallet, konfigurasi cloud, SSH, Git, dan Kubernetes, MacSync berpotensi memberikan dampak jauh lebih besar daripada sekadar pencurian data dari satu komputer. Perangkat macOS yang digunakan untuk mengelola server, repository, atau cloud infrastructure dapat menjadi titik awal untuk kompromi terhadap layanan lain.
Sumber: Kaspersky








