Kaspersky araştırmacıları, macOS işletim sistemini hedef alan ve "MacSync" adıyla bilinen bilgi hırsızı (infostealer) yazılımın gelişmiş, güncel bir varyantını ortaya çıkardı.
MacSync'in Gelişimi ve Yeni Bulaşma Zinciri
İlk olarak 2024–2025 döneminde AMOS hırsız yazılımının bir türevi olarak görülen MacSync, kapsamlı bir evrim geçirdi. Eylül 2026'da tespit edilen son sürüm, hedef sisteme hem bilgi hırsızı hem de arka kapı yükleyen karmaşık bir bulaşma zinciri kullanıyor.
Saldırı, kullanıcının cihazına kötü amaçlı bir dosyanın ulaşmasıyla başlıyor. Bu dosya belge paylaşım veya kripto cüzdan uygulaması gibi gösterilerek indirilebiliyor.
Bazı durumlarda saldırı zincirindeki zararlı indirmelerden biri, herkese açık bir iCloud takvim girdisinde .ics formatında barındırılıyor. Bulaşma sonucunda yazılımın temel bileşenleri cihaza yükleniyor.
Hassas Verileri ve Kripto Varlıkları Hedefleyen Toplama Yöntemleri
Bilgi hırsızı çalıştırıldığında kullanıcıdan yönetici hesabının parolasını girmesi isteniyor. Parola girildikten sonra ekranda uygulamanın hasarlı olduğunu ve çöp kutusuna taşınması gerektiğini belirten bir bildirim görüntüleniyor.
Bu yöntem kullanıcının dikkatini dağıtmak amacıyla uygulanıyor. Bilgi hırsızı; web tarayıcılarındaki geçmiş, çerez ve kimlik bilgilerini, kripto cüzdan verilerini topluyor.
Ayrıca Telegram mesajlaşma verileri, cihaz oturum açma bilgileri, parolasız Keychain dosyası ve yüklü uygulamaların listesi ele geçiriliyor. Cihaz modeli, donanım bilgileri, SSH ve ZSH yapılandırmaları da toplanan veriler arasında yer alıyor.
Arka Kapı Özellikleri ve Uzaktan Kod Çalıştırma
MacSync'in diğer bileşeni olan arka kapı, meşru Finder uygulaması gibi gizleniyor. Saldırganlar bu sayede kullanıcının verilerine erişim imkânı elde ediyor.
Saldırganlar arka kapı aracılığıyla web tarayıcısına değiştirilmiş eklentileri uzaktan yükleyebiliyor. Bu eklentilerin büyük olasılıkla kripto cüzdan eklentilerini değiştirmek için kullanıldığı düşünülüyor.
Bunun yanı sıra meşru Ledger kripto cüzdan uygulaması kötü amaçlı bir kopyayla değiştirilebiliyor, sistem dosyaları toplanabiliyor ve rastgele kod çalıştırılabiliyor.
Uzmanların Uyarıları ve Güvenlik Önlemleri
Kaspersky Güvenlik Uzmanı Sergey Puzan konuyla ilgili önemli değerlendirmelerde bulundu.
"Yeni keşfedilen MacSync sürümü, sunduğu yeni yetenekler ve daha karmaşık hâle getirilen enfeksiyon zinciriyle önceki varyantlardan belirgin şekilde ayrılıyor. Tehdit aktörleri, kurbanın cihazına ilk erişimi sağlamak adına sosyal mühendislik yöntemlerini de hızla geliştiriyor. Bu nedenle, özellikle geliştiricisi güvenilir olmayan yeni uygulamalar yüklenirken son derece temkinli olunmalı. Kullanıcılara, indirdikleri yazılımların orijinal geliştiriciye ait olup olmadığını her zaman resmî ve güvenilir kaynaklardan doğrulamalarını öneriyoruz. Cihazdaki en hassas verileri ve giriş kimliklerini koruyan kilit unsur yönetici parolasıdır; uygulamalar bu parolayı talep ettiğinde kullanıcılar her zamankinden daha dikkatli yaklaşmalıdır."
Kaspersky güvenlik çözümleri, MacSync ailesiyle ilişkili tehditleri başarıyla tespit ederek etkisiz hâle getiriyor. Güncellenen kötü amaçlı yazılıma ilişkin kapsamlı teknik analize önümüzdeki günlerde Securelist.com adresinden ulaşılabilecek.

