Awas! Tautan Kalender iCloud Sebarkan Malware

Image credit: Magnific

Awas! tautan Kalender iCloud Sebarkan Malware – Varian baru dari malware pencuri data (info-stealer) bernama MacSync yang menargetkan sistem operasi macOS kini memanfaatkan acara kalender iCloud publik untuk mendistribusikan payload terbaru.

MacSync adalah malware berbasis bahasa Swift yang pertama kali muncul pada April 2025 lalu. Berdasarkan temuan para peneliti, malware ini kerap disebarkan melalui kampanye serangan berkedok ClickFix, menyamar sebagai:

  • Perangkat lunak Homebrew.
  • Alat analisis ruang diska (disk space analyzer) macOS.
  • Hingga dompet kripto palsu bernama Toria yang dipromosikan lewat media sosial.

Meskipun versi awalnya diturunkan dari keluarga stealer AMOS, MacSync terus berkembang dan menambahkan berbagai kapabilitas baru melalui modul-modul tersembunyi.

Baca juga: Panduan Tindakan Cepat dan Efektif Jika Foto Bugil Anda Tersebar

Rantai Pengiriman (Delivery Chain) yang Licik

Para peneliti menemukan dua metode pengiriman utama yang digunakan oleh operator MacSync. Pada metode yang lebih kompleks, pengunduh (downloader) akan mengambil perintah yang disembunyikan di dalam deskripsi (description) acara kalender iCloud publik, lalu mengunduh tahapan payload berikutnya langsung dari iCloud.

Proses kerjanya mencakup langkah-langkah berikut:

  • Downloader memasukkan data kalender yang diambil ke dalam cangkang (shell) zsh di macOS.
  • Sebagian besar teks kalender akan menghasilkan galat (errors), namun perintah yang diletakkan tepat setelah baris DESCRIPTION: akan berjalan otomatis dan mengunduh arsip berisi komponen malware.
  • Arsip tersebut berisi bundel aplikasi (.APP) yang bertindak sebagai dropper, memicu tahapan lanjutan hingga akhirnya mengunduh malware utama MacSync.

Modul Backdoor Terbaru

Modul pencuri data (infostealer) pada MacSync tetap tidak banyak berubah, di mana ia menargetkan riwayat peramban (browser), kuki (cookies), kredensial tersimpan, ekstensi dompet kripto, data Telegram, file Keychain, konfigurasi SSH, AWS, Kubernetes, Git, hingga data sistem.

Namun, peneliti menemukan modul baru berupa backdoor Objective-C yang menyamar sebagai Finder (pengelola file bawaan di macOS).

Pemasang (installer) modul ini menetapkan persistensi melalui skrip LaunchAgent, modifikasi file .zshrc, dan hooks Git global, sembari mematikan proses notifikasi macOS agar peringatan tidak sampai ke pengguna.

Backdoor ini memiliki kemampuan untuk:

  • Menjalankan perintah AppleScript dari server C2 (Command-and-Control).
  • Menyebarkan ekstensi peramban berbahaya atau mengganti aplikasi dompet Ledger dengan versi tiruan.
  • Mengumpulkan informasi sistem serta file tambahan untuk diunggah ke server C2.
  • Memeriksa dan memastikan persistensi agar tetap aktif setelah komputer dimulai ulang (reboot).

Baca juga: Ancaman Peringatan Virus Palsu (Fake Virus Alert)

Langkah Pencegahan dan Perlindungan Ekstensif

Mengingat metode distribusi MacSync yang semakin canggih dan evasif, pengguna macOS diimbau untuk meningkatkan kewaspadaan dengan menerapkan 7 langkah perlindungan berikut:

  1. Jangan pernah menyalin dan menempelkan perintah terminal atau skrip yang Anda temukan secara online dari sumber yang tidak dikenal.
  2. Hindari mengunduh file disk image (.dmg) atau aplikasi dari situs web pihak ketiga, forum tidak resmi, atau tautan iklan media sosial yang menawarkan aplikasi berbayar secara gratis (cracked).
  3. Perlakukan setiap kemunculan jendela sandi administrator (admin password prompt) yang muncul secara tiba-tiba dengan tingkat kecurigaan tinggi.
  4. Unduh aplikasi hanya dari Mac App Store resmi atau langsung dari situs pengembang asli yang memiliki reputasi terpercaya.
  5. Selalu instal pembaruan keamanan terbaru untuk macOS guna menutup celah kerentanan sistem yang mungkin dieksploitasi oleh malware.
  6. Secara berkala, tinjau pengaturan privasi dan keamanan di macOS, khususnya terkait akses aplikasi ke folder sensitif, aksesibilitas, dan item login.
  7. Gunakan perangkat lunak keamanan atau antivirus handal (seperti lini produk ESET) yang dirancang khusus untuk mendeteksi ancaman dan perilaku mencurigakan pada sistem macOS.




Baca artikel lainnya:




Sumber berita:

WeLiveSecurity