Pour piller votre Mac, un virus se cache dans les calendriers iCloud

Des événements piégés dans des calendriers iCloud publics servent de canal de commande à MacSync. Le voleur de données revient sur Mac avec une porte dérobée déguisée en Finder et un appétit élargi, du trousseau aux portefeuilles crypto.
Les voleurs de données ont trouvé sur Mac un terrain de chasse de plus en plus rentable, et MacSync s’y est fait un nom depuis son apparition en avril 2025 . Les chercheurs de Kaspersky ont disséqué à la mi-septembre une nouvelle version du malware, nettement plus ambitieuse que les précédentes. Elle marie l’aspiration massive de données à un implant durable, piloté depuis un recoin insoupçonné de l’écosystème Apple.
Une boîte aux lettres morte hébergée chez Apple
Tout logiciel malveillant doit communiquer avec ses opérateurs pour recevoir des instructions, et c’est souvent là qu’il se fait repérer. MacSync contourne l’obstacle avec une méthode digne d’un roman d’espionnage, la boîte aux lettres morte. Son téléchargeur consulte des événements publiés dans des calendriers iCloud publics, dont le champ de description dissimule des commandes. Le texte glissé après la ligne « DESCRIPTION » est transmis à zsh, l’interpréteur de commandes de macOS, qui l’exécute et récupère depuis iCloud les archives contenant la suite de l’attaque. Le trafic ressemble alors à de banals échanges avec les serveurs d’Apple, ce qui complique sérieusement son filtrage.
La nouveauté la plus marquante tient dans une porte dérobée écrite en Objective-C, qui se fait passer pour le Finder, le gestionnaire de fichiers que tout utilisateur de Mac connaît. Elle exécute des commandes AppleScript, installe des extensions de navigateur, remplace les applications de portefeuille de cryptomonnaies par des copies vérolées, et s’accroche au système via un agent de lancement et des scripts internes de Git. De quoi survivre aux redémarrages et passer inaperçue au quotidien.
Du faux Homebrew au grand déménagement
Pour arriver sur la machine, MacSync circule dans des campagnes ClickFix, une recette éprouvée qui maquille l’infection en installation d’outils légitimes : gestionnaire de paquets Homebrew, analyseurs d’espace disque ou applications de cryptomonnaies. La victime croit dépanner son Mac et colle elle-même dans le Terminal la commande qui déclenche la contamination. Ce mode opératoire avait déjà permis de contourner les protections d’Apple au printemps .
Une fois en place, le voleur ratisse large : historique et cookies de navigation, identifiants enregistrés, fichiers du trousseau, portefeuilles de cryptomonnaies, données Telegram, mais aussi clés SSH, identifiants AWS et configurations Git. La liste dessine deux cibles à la fois, le grand public et les développeurs, dont les machines ouvrent souvent la porte d’infrastructures entières.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.