Haberin 30 saniyelik özeti:

Kaspersky araştırmacılarının saptadığına göre macOS bilgi çalma ailesi MacSync'in yeni varyantı, komut ve ikinci aşama yükleri için herkese açık iCloud takvim etkinliklerini kullanıyor. Haber 24 Eylül 2026'da BleepingComputer'da yer aldı. Bu yazı saldırı tarifi vermez; kullanıcı ve yönetici için risk özeti ve kaçınma notudur.

MacSync 2025 Nisan'da görüldü; ClickFix tarzı sosyal mühendislik ve sahte «ücretsiz / crack / yeni uygulama» paketleriyle dağıtılıyor. Örnek: sosyal medyada tanıtılan sahte kripto cüzdanı Toria. Daha karmaşık zincirde bir indirici, genel iCloud takvim etkinliğinin açıklama alanından komutları çekiyor; metnin çoğu hata verse de DESCRIPTION: satırından sonraki komutlar çalışıp arşivi iCloud'dan indiriyor. Arşivdeki «APP» paketi dropper rolünde; sonunda MacSync yükleniyor.

Çalma modülü tarayıcı geçmişi/çerez/şifre, kripto cüzdan eklentileri, Telegram verisi, Keychain, SSH/AWS/Kubernetes/Git ve kabuk yapılandırmalarına bakıyor. Yeni modül: kendini Finder gibi gösteren Objective-C arka kapısı. Kalıcılık için LaunchAgent, .zshrc değişiklikleri ve global Git kancaları; bildirim süreçlerini keserek uyarıyı engelleme. Uzaktan AppleScript çalıştırma, tarayıcı eklentisi veya Ledger cüzdan uygulamasını C2'den gelen sürümle değiştirme, ek dosya toplama gibi yetenekler listeleniyor. «live_browser» adlı komut sn_relay bileşenini indiriyor; amacı Kaspersky tarafından netleştirilemedi.

Ne yapmalı?

İnternetten kopyalanan komutları çalıştırmayın; şüpheli siteden DMG indirmeyin; beklenmedik yönetici şifre istemlerinde durun. Kurumsal tarafta CalendarAgent veya güvenilmeyen uygulamaların anonim boru üzerinden zsh açması izlenebilir; webcal:// / caldav.icloud.com erişimi tarayıcı dışı süreçlerde alarm konusu olabilir.

CyberNews özeti

CyberNews özeti: MacSync, genel iCloud takvimini komut kanalı yaptı; sahte Finder arka kapısı eklendi. Kaynaklar: BleepingComputer (24 Eyl 2026); Kaspersky araştırması.