MacSync-Malware, Schadcode

MacSync-Malware: Öffentliche iCloud-Kalender liefern Schadcode auf Macs

Veröffentlicht am: 25.09.2026 um 04:22 Uhr | Redaktion boerse-global.de

Kaspersky beschreibt neue MacSync-Funktionen, Kalender als Verteilungsweg und den Missbrauch eines verifizierten Reddit-Werbekontos.

MacSync-Malware greift Macs über öffentliche iCloud-Kalender an
Ein minimalistischer, unbesetzter Arbeitsplatz mit einem gläsernen Schreibtisch vor einer nächtlichen Stadtkulisse. Illustration mit AI erstellt.

Sicherheitsexperten warnen vor einer technologisch weiterentwickelten Variante der MacSync-Malware, die gezielt Anwender von macOS-Systemen angreift. In der aktuellen Kampagne nutzen die Hintermänner eine ungewöhnliche Methode zur Verteilung von Schadcode: Sie verwenden öffentliche iCloud-Kalenderereignisse, um Befehle und neue Payloads auf die Zielrechner zu schleusen.

Kalendereinträge als Träger für Schadcode

Sicherheitsanalysten von Kaspersky entdeckten die neue Infektionskette im September 2026. Dabei beobachteten die Experten, dass in bestimmten Fällen öffentliche iCloud-Kalenderereignisse im .ics-Format dazu dienen, die nächste Stufe der Schadsoftware auszuliefern. Über diese öffentlich zugänglichen Kalenderdaten rufen die infizierten Systeme Befehle ab, wodurch die Angreifer herkömmliche Sicherheitsmechanismen umgehen können.

Die Entwicklung der Malware lässt sich bis in das Frühjahr 2025 zurückverfolgen. Während MacSync im April 2025 erstmals als eigenständige Bedrohung identifiziert wurde, ordnen Fachleute frühere Varianten aus den Jahren 2024 und 2025 der AMOS-Malware-Familie zu. Inzwischen hat sich das Programm jedoch zu einer komplexen Bedrohung gewandelt, die auf Binär-Dropper sowie speziell in Objective-C und Swift geschriebene Module setzt.

Umfangreiche Diebstahl-Funktionen und Backdoor-Module

Der als Malware-as-a-Service vertriebene Infostealer zielt primär auf die Extraktion sensibler Informationen ab. Berichten zufolge sammelt die Software Browserdaten, gespeicherte Zugangsdaten sowie Informationen aus Krypto-Wallets und dem Messenger-Dienst Telegram.

Zudem haben es die Angreifer auf Keychain-Dateien, Geräte-Logins sowie SSH- und ZSH-Konfigurationen abgesehen. Die gestohlenen Daten werden laut Erkenntnissen von Kaspersky in Datenblöcken von 90-MB per PUT-Methode an die Kontrollserver der Hintermänner übertragen.

Anzeige

Wer sich mit der Sicherheit seines Apple-Systems befasst, sollte die wichtigsten Konfigurationen von Beginn an richtig setzen. Dieses kostenlose Starterpaket zeigt Ihnen die cleveren Tricks, mit denen Sie Ihren Mac optimal einstellen und von Tag 1 an sicher nutzen. Kostenloses Mac-Starterpaket jetzt sichern

Zusätzlich zur Spionagefunktion verfügt die neue Version über ein Backdoor-Modul, das in Objective-C programmiert wurde. Diese Komponente tarnt sich im System als die Systemanwendung Finder und richtet eine dauerhafte Präsenz (Persistenz) auf dem Mac ein.

Die Backdoor ermöglicht den Angreifern einen Fernzugriff, über den sie AppleScript-Befehle ausführen, Dateien sammeln oder legitime Browser-Erweiterungen und Ledger-Applikationen durch manipulierte Versionen ersetzen können. Unklar blieb für die Forscher bislang die genaue Funktion eines Befehls namens „live_browser“, der im Code der Schadsoftware gefunden wurde.

Missbrauch von Werbekonten und ClickFix-Taktiken

Zur Verbreitung der Malware nutzen die Akteure verschiedene Täuschungsmanöver. Neben gefälschten Applikationen – wie einer erfundenen Krypto-Wallet namens Toria – und bösartigen DMG-Dateien wurden im September 2026 auch verifizierte Werbekonten auf Social-Media-Plattformen missbraucht. Berichte von Hudson Rock belegen, dass Angreifer das verifizierte Werbekonto des Streaming-Anbieters HBO Max auf Reddit kompromittierten.

Innerhalb eines Zeitraums von etwa 48 Stunden wurden über dieses Konto 108 verschiedene schädliche Anzeigen geschaltet. Diese bewarben unter anderem eine angebliche Mac-Anwendung für den Streaming-Dienst, obwohl für diesen Anbieter zum Zeitpunkt der Berichte keine native MacOS-App existierte.

Anzeige

Viele Nutzer verschenken das volle Sicherheitspotenzial ihres Apple-Computers durch lückenhafte Standardeinstellungen. Erfahren Sie in diesem gratis PDF-Ratgeber, welche fünf Einstellungen Apple-Experten jedem Einsteiger als Erstes empfehlen. Zum kostenlosen PDF-Ratgeber für Mac-Nutzer

Die Kampagne nutzte zudem die sogenannte ClickFix-Technik. Dabei werden Nutzer dazu verleitet, vermeintliche Fehlerbehebungen durchzuführen, indem sie bereitgestellte Befehle direkt in das Terminal ihres Betriebssystems kopieren. Marktforscher von Huntress stellten fest, dass diese ClickFix-Methode im Jahr 2025 für rund 53 % der beobachteten Aktivitäten von Malware-Loadern verantwortlich war.

Reddit bestätigte die Kompromittierung des Werbekontos, sperrte den Zugang und entfernte die betroffenen Anzeigen umgehend. Laut Angaben der Plattform gab es bislang keine Hinweise darauf, dass weitere Werbekonten von dem Vorfall betroffen waren.

Sicherheitsempfehlungen für Anwender

Aufgrund der steigenden Komplexität von MacOS-Malware raten IT-Sicherheitsexperten zu erhöhter Vorsicht beim Umgang mit Software aus Drittquellen. Programme sollten idealerweise nur über offizielle Kanäle oder direkt von verifizierten Entwicklern bezogen werden. Vor der Installation empfiehlt es sich, die Authentizität der Anbieter zu prüfen.

Besondere Warnungen gelten dem Ausführen von Befehlen im Terminal, die über Webseiten oder Werbeanzeigen bereitgestellt werden. Fachleute betonen, dass seriöse Anbieter keine Nutzer dazu auffordern würden, Skripte manuell in die Kommandozeile einzufügen, um technische Probleme zu lösen. Aktuelle Sicherheitslösungen sind laut Branchenangaben in der Lage, die beschriebenen Bedrohungen durch MacSync zu erkennen und zu neutralisieren.

Disclaimer...

de | wissenschaft | 70180332 |