MacSync: iCloud-Kalender als Delivery-Kanal fĂĽr macOS-Malware
LONDON (IT BOLTWISE) – Eine neue MacSync-Variante nutzt öffentliche iCloud-Kalendereinträge, um den nächsten Schadcode nachzuladen. Der Ablauf startet mit einem Downloader, der Befehle aus der Beschreibung des Events ausliest und daraus eine weitere Nutzlast per zsh-Konsole generiert. In der zweiten Stufe ist ein Objective-C-Backdoor-Modul enthalten, das sich als Finder tarnt und ĂĽber LaunchAgents sowie zshrc-Persistenz […]
PamStealer fĂĽr macOS: Server-EntschlĂĽsselung und Git-Hooks gegen Analyse
LONDON (IT BOLTWISE) – Die neue Version von PamStealer fĂĽr macOS baut die EntschlĂĽsselung des Hauptpayloads stärker an die VerfĂĽgbarkeit eines Server-Backends. Statt RC4-SchlĂĽsselmaterial im JXA-Loader fest einzubetten, holt der Schädling eine EntschlĂĽsselungs-Komponente nach und fĂĽhrt vor dem Entpacken einen X25519-SchlĂĽsselaustausch durch. Zusätzlich setzt er auf mehrstufige Persistence inklusive LaunchAgent und zsh-Hooks sowie Git-Hooks, die […]
Microsoft verfolgt MacSync Stealer ĂĽber 30+ rotierende Domains und belegt Data Exfiltration
LONDON (IT BOLTWISE) – Microsoft Defender hat mehr als 30 Webdomains mit dem macOS-Infostealer MacSync verknĂĽpft, obwohl die Infrastruktur ständig rotiert. Entscheidend war dabei nicht nur ein statischer Indikator, sondern das Abgleichen wiederkehrender Endpoint- und Netzwerkmuster von Payload-Abruf bis zum Hochladen gestohlener Daten. Das Unternehmen bestätigt aktive Datenexfiltration und beschreibt dabei sehr konkrete Details zu […]




#Sophos