MacSync, macOS sistemlerine yönelik yeni bir kötü amaçlı yazılım çeşidi olarak dikkat çekiyor. Bu yazılım, iCloud'un halka açık takvim etkinliklerini kullanarak yeni payload'lar iletmektedir. İlk olarak Nisan 2025'te ortaya çıkan MacSync, son zamanlarda ClickFix kampanyaları aracılığıyla, Homebrew ve macOS disk alanı analiz araçları gibi sahte yazılımlar olarak dağıtılmaktadır.
MacSync'in Gelişimi ve Dağıtım Yöntemleri
Kaspersky araştırmacıları, MacSync'in önceki sürümlerinin AMOS çalma ailesinden türediğini, ancak zamanla yeni modüller ekleyerek evrim geçirdiğini belirtmektedir. MacSync, sosyal mühendislik yöntemleri kullanarak, ClickFix tarzı saldırılarla ve ücretsiz, kırılmış veya yeni uygulamalar olarak sunulan yazılımlar aracılığıyla kurbanlara ulaştırılmaktadır.
Kötü Amaçlı Yazılımın Dağıtım Yöntemleri
Araştırmacılar, MacSync kampanyasının iki farklı dağıtım yöntemi olduğunu keşfetmişlerdir. Daha karmaşık olan yöntem, bir indiricinin, halka açık bir iCloud takvim etkinliğinin açıklamasında gizlenmiş komutları alarak sonraki aşama payload'unu iCloud'dan indirmesidir. Bu indirici, elde edilen takvim verilerini macOS'un zsh kabuğuna iletir. Çoğu takvim metni hatalar üretirken, etkinliğin AÇIKLAMA: satırından sonra yer alan komutlar çalıştırılır ve kötü amaçlı yazılım bileşenlerini içeren bir arşiv indirir.
Yeni Modül ve Özellikleri
İndirilen arşiv, daha fazla aşamaya yol açan bir ‘APP’ paketi içermektedir. Araştırmalarda gözlemlenen yeni modül, Finder olarak bilinen macOS'un varsayılan dosya yöneticisi kılığına giren bir Objective-C arka kapıdır. Bu arka kapı, bir LaunchAgent aracılığıyla kalıcılık sağlamakta, .zshrc değişiklikleri yapmakta ve kullanıcıya bildirimlerin ulaşmasını engellemek için macOS bildirim süreçlerini sonlandırmaktadır.
Arka kapı, enfekte olmuş sistemlerde aşağıdaki işlemleri gerçekleştirebilmektedir:
- Komut ve kontrol sunucusundan alınan AppleScript'i çalıştırmak.
- Bir tarayıcı uzantısı dağıtmak veya yüklü bir Ledger cüzdan uygulamasını komut ve kontrol sunucusundan sağlanan sürümlerle değiştirmek.
- Ek sistem bilgilerini ve dosyaları toplamak ve bunları komut ve kontrol sunucusuna yüklemek.
- Yeniden başlatma sonrasında tekrar başlamasını sağlamak.
Kullanıcılara Öneriler
Kaspersky, komutların adları ve durum mesajları üzerinden amaçlarını çıkarabilmiş ancak çalıştırılacak AppleScript koduna ulaşamamıştır. Araştırmacılar ayrıca, amacı belirlenemeyen “gizemli” bir komut olan live_browser'ı tespit etmiştir.
MacSync'in sürekli evrim geçirmesi ve daha etkili dağıtım yöntemleri benimsemesi nedeniyle, macOS kullanıcılarının çevrimiçi buldukları komutları çalıştırmaktan kaçınmaları önerilmektedir. Ayrıca, şüpheli sitelerden DMG dosyaları indirmekten kaçınmaları ve yönetici şifre istemlerini dikkatle değerlendirmeleri tavsiye edilmektedir.
Sonuç olarak, kullanıcıların güvenliklerini artırmak için dikkatli olmaları ve şüpheli kaynaklardan gelen yazılımlara karşı temkinli yaklaşmaları önemlidir.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.