Trusence Teknoloji, her gün
Son güncelleme: 26 Eylül 2026 English
← Tüm haberler
Güvenlik

MacSync zararlısı iCloud takvimini yeni yük indiricisi olarak kullanıyor

Nisan 2025’te ortaya çıkan Swift tabanlı MacSync, sahte Toria cüzdanı gibi tuzaklarla yayılıyor ve iCloud takvim kayıtları üzerinden yeni bileşenler çekebiliyor.

Kaspersky araştırmacıları, macOS’i hedefleyen MacSync adlı bir operasyonun daha karmaşık dağıtım zincirinde ilginç bir adım keşfetti. Buna göre indirici bileşen, komutlarını herkese açık bir iCloud takvim etkinliğinden alıyor ve sonraki zararlı aşamayı yine iCloud üzerinden indiriyor.

Swift ile yazılmış MacSync’in ilk görüldüğü tarih Nisan 2025 olarak kayda geçti. Şimdiye kadar gözlemlenen oltalama senaryoları arasında, sahte ClickFix benzeri yardımcı araçlar ve sosyal ağlarda tanıtılan Toria adlı sahte kripto cüzdanı yer aldı.

Yeni tanımlanan Objective-C bileşen ise Finder süsü vererek çalışıyor ve kalıcılık için LaunchAgent, zsh başlangıç dosyalarında değişiklik ve Git hook’ları gibi birden fazla yöntem kullanıyor. Aynı zamanda sistemde uyarıların görünmesini engellemek için bildirim süreçlerini sonlandırıyor.

Arka kapı, komuta-kontrol sunucusundan iletilen AppleScript komutlarını çalıştırabiliyor. Ayrıca bir tarayıcı eklentisi kurma veya Ledger yazılımını yenisiyle değiştirme yeteneğine sahip. Sistem bilgilerini ve dosyaları dışarıya aktarmak için bunları sunucuya yükleyebiliyor.

Kaspersky, canlı tarayıcı işlevi üzerinden indirilen ve sn_relay adı verilen bileşenin tam olarak ne amaçla kullanıldığını belirleyemediğini aktarıyor.

Neden önemli

MacSync, iCloud takvim etkinlikleri gibi beklenmedik bir kanalı komut ve yeni yükler almak için kullanarak macOS tarafında tespiti zorlaştıran bir yöntem deniyor. Nisan 2025’ten beri dolaşımda olan, Toria gibi sahte uygulamalar üzerinden yayılan bu kampanya, saldırganların kalıcılık ve gizlenme için çok katmanlı yöntemler kullandığını ve AppleScript desteği sayesinde sistemi geniş ölçekte kontrol edebildiklerini gösteriyor. sn_relay bileşeninin amacının hâlâ netleşmemiş olması da bu zararlının henüz tam olarak anlaşılmadığını ortaya koyuyor.

Kaynaklar

  • BleepingComputer