Các nhà nghiên cứu bảo mật vừa phát hiện một biến thể mới của phần mềm độc hại MacSync nhắm vào người dùng máy Mac. Điểm đáng chú ý là loại malware này sử dụng các sự kiện lịch iCloud công khai làm phương thức ẩn chứa các lệnh độc hại để tải thêm mã độc xuống máy tính.
Theo báo cáo từ Kaspersky, MacSync là một dòng mã độc đánh cắp thông tin nhắm vào hệ điều hành macOS. Phiên bản mới nhất này cho thấy sự tinh vi khi kẻ tấn công có thể giấu các lệnh độc hại vào phần mô tả sự kiện lịch trên iCloud. Dù lịch iCloud không tự mình gây nhiễm, nhưng đây là một phần của chuỗi tấn công phức tạp hơn, thường bắt đầu sau khi người dùng tải xuống và chạy một ứng dụng độc hại.
MacSync hoạt động theo mô hình “malware dưới dạng dịch vụ” (malware-as-a-service), cho phép nhiều kẻ tấn công khác nhau sử dụng nó với các phương thức phát tán riêng. Trước đây, MacSync đã được phát tán thông qua các kỹ thuật kỹ thuật xã hội, lừa người dùng chạy lệnh hoặc ngụy trang dưới dạng phần mềm miễn phí, ứng dụng bị crack.
Ngoài ra, các nhà nghiên cứu còn phát hiện MacSync được ngụy trang dưới dạng một ví tiền điện tử giả mạo tên Toria, với một trang web và tài khoản mạng xã hội riêng. Điều này nhấn mạnh rằng một trang web chuyên nghiệp hay tài khoản mạng xã hội tích cực không đồng nghĩa với phần mềm an toàn.
Khi xâm nhập thành công, MacSync có khả năng đánh cắp một lượng lớn dữ liệu nhạy cảm, bao gồm lịch sử duyệt web, cookie, mật khẩu đã lưu, thông tin ví tiền điện tử, và cả các tệp cấu hình nhạy cảm của lập trình viên như SSH, ZSH, AWS, Kubernetes, Git.
Apple cho biết macOS có các biện pháp bảo vệ tích hợp như Gatekeeper, XProtect và hệ thống chứng nhận phần mềm. Tuy nhiên, các cuộc tấn công gần đây thường tập trung vào việc thuyết phục người dùng tự vượt qua các biện pháp bảo mật này.
Để bảo vệ máy Mac khỏi các mối đe dọa như MacSync, người dùng được khuyến cáo cẩn trọng khi sao chép lệnh từ các trang web vào Terminal, chỉ tải ứng dụng từ nguồn tin cậy, luôn cập nhật hệ điều hành và bật xác thực hai yếu tố (2FA) cho các tài khoản quan trọng.



