MacSync Manfaatkan Kalender iCloud untuk Sembunyikan Perintah Jahat di Mac
Baca dalam 60 detik
- Varian terbaru MacSync menyisipkan perintah berbahaya ke dalam deskripsi acara kalender iCloud publik, yang kemudian dieksekusi oleh shell Zsh di Mac korban.
- Malware ini mencuri kredensial, data browser, dompet kripto, dan informasi pengembang, serta memasang backdoor yang menyamar sebagai Finder.
- Pengguna Mac diimbau waspada terhadap aplikasi tak dikenal yang meminta kata sandi administrator dan menghindari menempelkan perintah ke Terminal.

Peneliti keamanan siber dari Kaspersky menemukan versi baru malware MacSync yang memanfaatkan acara kalender iCloud publik sebagai bagian dari rantai infeksi. Perintah berbahaya disisipkan ke dalam deskripsi acara, lalu diumpankan ke shell Zsh di Mac korban untuk mengunduh muatan tambahan. Temuan ini menegaskan bahwa layanan awan yang lazim dipercaya dapat disalahgunakan sebagai kamuflase serangan.
MacSync sendiri merupakan keluarga malware pencuri informasi yang menyasar macOS. Versi awalnya memiliki kemiripan dengan Atomic macOS Stealer (AMOS), namun kini dikembangkan dengan kemampuan tambahan. Kaspersky melaporkan malware ini pertama kali muncul di dark web pada 2025 dengan nama Mac.c, lalu berganti nama menjadi MacSync. Versi terbaru terdeteksi di alam liar pada September 2026. Model operasinya mengikuti pola malware-as-a-service, sehingga aktor kejahatan yang berbeda dapat menggunakannya dengan metode penyebaran masing-masing.
Serangan tidak serta-merta terjadi hanya karena seseorang menerima undangan kalender. Infeksi dimulai ketika korban mengunduh dan menjalankan aplikasi berbahaya. Setelah aktif, pengunduh menghubungi kalender iCloud publik yang telah disiapkan penyerang. Teks kalender yang tidak dikenal akan memicu galat, tetapi perintah jahat yang diletakkan setelah deskripsi acara berhasil dieksekusi. Perintah tersebut mengunduh arsip terkompresi dari iCloud yang berisi aplikasi berbahaya lain, yang kemudian melanjutkan tahap infeksi berikutnya. Menurut Kaspersky, setidaknya satu sampel mengarah ke kalender iCloud publik, sementara sampel lain menggunakan server yang dikendalikan penyerang.
Selain menyusup lewat kalender, penyerang juga menyamarkan MacSync sebagai dompet kripto palsu bernama Toria. Mereka membangun situs web khusus untuk dompet yang tidak ada itu dan mempromosikannya di X dan Telegram. Strategi ini menggarisbawahi bahwa situs yang tampak profesional atau akun media sosial yang aktif bukan jaminan keamanan perangkat lunak. Pemilik aset kripto menjadi target menarik karena pencurian data dompet atau ekstensi browser dapat langsung berujung pada hilangnya dana. Namun, MacSync juga mengincar pengguna Mac pada umumnya.
Setelah terpasang, komponen pencuri informasi MacSync menjelajahi berbagai data sensitif. Sasaran utamanya meliputi riwayat browser, cookie, kredensial login yang tersimpan, serta kata sandi. Malware ini juga mencari data ekstensi dompet kripto, aplikasi dompet kripto, dan informasi Telegram. Lebih jauh, MacSync mengumpulkan informasi login pengguna Mac dan file Keychain, plus detail sistem seperti aplikasi terpasang, proses yang berjalan, informasi perangkat keras, dan model perangkat. Pengembang dan pengguna tingkat lanjut menghadapi risiko lebih besar karena malware mencari file konfigurasi SSH, ZSH, AWS, Kubernetes, dan Git, serta riwayat perintah Zsh dan Bash. Bagi pengguna biasa, dampaknya sederhana: jika malware mengakses kata sandi atau data browser, penyerang dapat memperoleh jalur lain ke akun daring korban.
Kaspersky juga menemukan komponen backdoor terpisah yang ditulis dalam Objective-C. Backdoor ini menyamar sebagai Finder, aplikasi manajemen file bawaan macOS. Untuk bertahan setelah restart, malware mencoba beberapa metode: LaunchAgent, perubahan pada file konfigurasi .zshrc, dan modifikasi Git hooks global. Ia juga dapat mematikan beberapa proses notifikasi macOS sehingga sistem tidak memberi tahu pengguna tentang LaunchAgent baru. Dari sana, penyerang dapat mengirim instruksi ke mesin yang terinfeksi. Peneliti menemukan perintah untuk menyebarkan ekstensi browser, mengganti aplikasi dompet Ledger yang terpasang, dan mengumpulkan informasi atau file tambahan. Sebagian besar perintah tersebut akhirnya menjalankan AppleScript yang dipasok oleh server command-and-control penyerang. Karena tidak memiliki muatan AppleScript itu sendiri, Kaspersky menyimpulkan fungsi tiap perintah dari nama dan pesan status yang dikirim. Keterbatasan ini penting: peneliti dapat melihat apa yang tampaknya ingin dicapai backdoor, tetapi tidak mengamati setiap skrip yang mungkin dikirim server.
"Serangan ini masih membutuhkan korban untuk menjalankan perangkat lunak berbahaya sebelum benar-benar bekerja, yang berarti pilihan pengguna dapat menghentikannya sejak awal," demikian inti peringatan Kaspersky.
MacSync menambah daftar panjang serangan yang mengandalkan rekayasa sosial. Pola ClickFix, misalnya, meminta korban menyalin dan menjalankan perintah yang diklaim sebagai perbaikan masalah, padahal itu adalah malware. Peneliti juga menemukan perintah bernama live_browser yang mengunduh dan menjalankan komponen sn_relay. Fungsi persisnya belum diketahui, tetapi berdasarkan nama dan pesan yang dikirim ke server, Kaspersky menduga komponen ini digunakan untuk serangan man-in-the-middle terhadap lalu lintas browser. Ketidakpastian tersebut menunjukkan bahwa riset malware sering berkembang seiring bertambahnya sampel.
Apple menyediakan beberapa lapisan perlindungan di macOS, termasuk Gatekeeper, XProtect, dan sistem notarization untuk perangkat lunak di luar Mac App Store. Pada macOS 26.4 dan versi setelahnya, Apple menambahkan proteksi khusus untuk serangan yang membujuk pengguna menempelkan perintah ke Terminal. Terminal paste protection dapat menampilkan peringatan ketika teks ditempel dari browser, aplikasi pesan, atau email. XProtect juga dapat memeriksa aktivitas yang dimulai dari perintah tempel, termasuk di aplikasi terminal pihak ketiga, dan memblokir perilaku yang terkait dengan teknik malware yang dikenal. Apple turut memindai AppleScript dan JavaScript for Automation menggunakan XProtect; jika cocok dengan tanda tangan berbahaya, sistem dapat memblokir dan memberi peringatan. Safari menambahkan peringatan situs penipuan dan Safe Browsing untuk memblokir domain jahat.
Meski demikian, perlindungan teknis tidak cukup tanpa kewaspadaan pengguna. MacSync sangat bergantung pada langkah awal korban menjalankan aplikasi berbahaya. Karena itu, ada beberapa peluang untuk menghentikannya. Situs sah jarang meminta pengguna menyalin perintah tak dikenal ke Terminal untuk membuktikan bahwa mereka manusia, memperbaiki masalah browser, atau menyelesaikan unduhan. Apple menyarankan mengunduh perangkat lunak hanya dari Mac App Store atau situs resmi pengembang. Berhati-hatilah dengan perangkat lunak retak, salinan gratis aplikasi berbayar, dan program tak dikenal yang dipromosikan di media sosial. Jika aplikasi tak dikenal tiba-tiba meminta kata sandi administrator, hentikan dan verifikasi alasannya sebelum mengetik apa pun. Antivirus yang kuat, pembaruan macOS rutin, penghapusan ekstensi browser yang tidak digunakan, serta autentikasi dua faktor (2FA) di layanan sensitif dapat menambah lapisan pertahanan.
Ke depan, penyalahgunaan layanan awan tepercaya seperti iCloud Calendar, Finder, dan prompt kata sandi yang familier akan terus menjadi taktik favorit penyerang. Pertanyaannya, apakah pengguna Mac akan semakin skeptis terhadap permintaan menjalankan perintah atau memasukkan kata sandi administrator, atau justru sebaliknya, merasa aman karena semuanya tampak biasa? Hanya kewaspadaan yang dapat memutus rantai infeksi sejak langkah pertama.



