Apărut inițial în perioada 2024–2025 ca variantă a infostealer-ului AMOS, malware-ul a trecut printr-o transformare semnificativă. Cea mai recentă versiune, identificată în septembrie 2026, utilizează un nou lanț complex de infectare și livrează pe dispozitivul victimei atât un infostealer, cât și un backdoor, compromițând datele de autentificare, diferite tipuri de date ale utilizatorilor și activele crypto.
Atacul începe cu un fișier malițios care ajunge pe dispozitivul utilizatorului – acest lucru se poate întâmpla după ce utilizatorul descarcă malware-ul deghizat sub forma unei anumite aplicații (o aplicație pentru partajarea documentelor, o aplicație de portofel crypto sau alte aplicații). Acest lucru declanșează o serie de descărcări și manipulări malițioase suplimentare pe dispozitiv. În unele cazuri, una dintre descărcările malițioase din secvența atacului este găzduită într-o intrare publică din calendarul iCloud, în format *.ics. În urma infectării, sunt instalate principalele componente ale malware-ului MacSync: un infostealer și un backdoor.
În momentul lansării, infostealer-ul se prezintă sub forma aplicației pe care utilizatorul crede că a descărcat-o. Acesta îi solicită utilizatorului să introducă parola contului de administrator. După introducerea parolei, este afișată o notificare care indică faptul că aplicația „este deteriorată” și se sugerează mutarea acesteia în coșul de gunoi – o tehnică menită să distragă atenția utilizatorului. Infostealer-ul colectează date din browserele web (istoricul navigării, cookie-uri, date de autentificare salvate), date din aplicațiile de portofele crypto, date din aplicația de mesagerie Telegram, datele de autentificare ale dispozitivului și parola, precum și fișierul Keychain. De asemenea, acesta colectează lista aplicațiilor instalate, modelul dispozitivului și date despre hardware, configurații SSH și ZSH, precum și alte date.
O altă componentă MacSync – backdoor-ul – este deghizată sub forma aplicației legitime Finder și le oferă atacatorilor acces la datele utilizatorului. Mai exact, prin intermediul acestui backdoor, atacatorii pot instala de la distanță extensii modificate în browserul web al utilizatorului (cel mai probabil pentru a înlocui extensiile portofelelor crypto cu unele malițioase), pot înlocui aplicația legitimă de portofel crypto Ledger cu o clonă malițioasă, pot colecta diverse informații despre sistem sau anumite fișiere ale utilizatorului și, posibil, pot executa cod arbitrar în alte scopuri.
Soluțiile de securitate Kaspersky detectează și neutralizează cu succes amenințările asociate familiei de malware MacSync.
Reclamele au devenit principala sursă de viruși online
Anul trecut, numărul atacurilor cu viruși în care au fost folosite reclamele digitale a explodat, acestea fiind responsabile de cele mai multe infectări.
Conform unui studiu realizat de The Media Trust, publicitatea programatică, în care reclamele sunt cumpărate și plasate automat, a devenit o amenințare majoră pentru utilizatori.
Anul trecut, 60% din campaniile cu malware și phishing s-au bazat pe reclame pentru infectarea dispozitivelor și răspândirea virușilor, iar volumul de malware livrat prin publicitatea programatică a crescut cu 45% față de 2024. Această creștere a fost făcută posibilă, conform studiului, de ușurința cu care pot fi realizate reclame în prezent, inclusiv folosind deepfake-uri cu figurile celebrităților.
The Media Trust spune că aproximativ 80% dintre site-urile web și aplicații colectează date și urmăresc utilizatorii, iar hackerii reușesc de multe ori să exploateze acest mecanism.
Reclamele digitale, care sunt targetate folosind datele colectate de la utilizatori, răspândesc acum mai mulți viruși decât e-mailul, una dintre cele mai vechi surse de malware.
















