Novo malware MacSync esconde comandos de ataque em um evento do calendário do iCloud
Uma nova e perigosa variante do infostealer MacSync está caçando usuários de Mac, e é bem mais sofisticada do que tudo que já vimos. Segundo a Kaspersky, o malware se espalha por meio de um falso aplicativo de carteira cripto chamado Toria, promovido no X e no Telegram, e depois assume a máquina para roubar credenciais, dados de carteiras cripto, histórico do navegador, cookies, configurações de SSH e AWS e até o arquivo do Keychain.
O detalhe mais assustador é a entrega: em uma das campanhas, os atacantes esconderam os comandos dentro de um evento público de calendário do iCloud. O sistema executava o arquivo linha por linha no zsh até chegar às instruções maliciosas colocadas depois do campo DESCRIPTION, transformando um calendário inofensivo em vetor de ataque. Um backdoor persistente disfarçado de Finder ainda se reinstala via LaunchAgents, entradas no .zshrc e hooks do Git, matando silenciosamente os processos do macOS que alertariam o usuário.
Fica o recado: privacidade e segurança não são opcionais. Uma VPN confiável e uma conexão criptografada são higiene básica para quem guarda cripto ou credenciais de trabalho em um Mac.