🔍 Contexte
Publié le 24 septembre 2026 par Sergey Puzan sur Securelist (Kaspersky), cet article présente une analyse technique approfondie d’une nouvelle variante du stealer macOS MacSync, détectée pour la première fois dans la nature en septembre 2026.
🧬 Origine et évolution du malware
MacSync est une famille de crypto/info stealers relativement récente, d’abord annoncée sur le dark web en 2025 sous le nom Mac.c, puis renommée par ses créateurs. Les versions initiales étaient implémentées en AppleScript et ressemblaient à la famille AMOS. La nouvelle version marque une rupture significative :
- Remplacement des droppers scriptés par des droppers binaires
- Payload principal écrit en Objective-C et Swift
- Utilisation de l’infrastructure iCloud comme étape intermédiaire de livraison
- Distribution sous modèle MaaS (Malware-as-a-Service)
🎯 Cibles et vecteurs d’infection
Le malware cible principalement les développeurs, les enthousiastes de cryptomonnaies et les utilisateurs liés à l’IT et au secteur crypto. Il se déguise en applications populaires gratuites ou crackées, ainsi qu’en nouveaux logiciels fictifs (ex: faux wallet crypto Toria, promu sur X et Telegram avec une page web dédiée).
Vecteurs observés :
- Images DMG malveillantes
- Attaques de type ClickFix et ingénierie sociale
- Scripts JXA compilés ou chaînes de droppers/loaders
⛓️ Chaîne d’infection détaillée
- Stage 1 – Loader : Application .APP dans un DMG, supprime l’attribut de quarantaine, déchiffre une URL XOR (clé
736f6e6f6d61626c6407, magic wordSONOMAC1) pointant vers un calendrier iCloud public ou un serveur attaquant. - Stage 2 – Calendrier iCloud malveillant : Le fichier
.icscontient un payload shell après la ligneDESCRIPTION:, exécuté viazsh -savec un pipe anonyme. Télécharge une archive.TAR.GZdepuis iCloud. - Stage 3 – Premier dropper : Déchiffre un exécutable compressé zlib chiffré AES-CBC (clé et IV fournis), le place dans
/tmp/.sys-<16 chiffres>. - Stage 4 – Second dropper : Inclut des protections anti-débogage (
kern.hv_vmm_present,machdep.cpu.brand_string,PT_DENY_ATTACH). Déchiffre un script shell AES-CBC. - Stage 5 – Script downloader : Télécharge le payload suivant depuis le C2, le déchiffre AES-CBC en mémoire.
- Stage 6 – Script principal : Télécharge et déchiffre les modules finaux via un mécanisme ECDH Curve25519 + AES-GCM (utilitaire
pkgunpackavec commandesgenkeyetdecrypt). Établit la persistance.
🕵️ Module Infostealer (Swift)
L’infostealer se présente comme une application .APP. Il :
- Demande le mot de passe administrateur via une fausse fenêtre système
- Utilise l’API PAM (Pluggable Authentication Modules) pour vérifier le mot de passe — technique nouvelle pour macOS, observée pour la première fois en juillet 2026 dans la famille Pam Stealer
- Chiffre ses chaînes avec XOR (clés variables selon la longueur du texte chiffré)
Données collectées :
- Historique de navigation, cookies, extensions crypto, identifiants/mots de passe des navigateurs
- Données de wallets crypto
- Données Telegram
- Identifiants de connexion de l’appareil
- Fichier Keychain
- Informations système (apps installées, processus, UUID, modèle, hardware)
- Fichiers de configuration SSH, ZSH, AWS, Kubernetes, GIT
- Historique ZSH et Bash
- Photo de profil de l’utilisateur courant
Fonctionnalité en développement : accès non supervisé au Keychain via modification de partition_id ciblant Chrome et Brave (teamIDs EQHXZ8M8AV et KL8N8XSYF4).
🚪 Module Backdoor (Objective-C)
Fat Mach-O ciblant Apple Silicon et Intel. Persistance via :
- LaunchAgent :
com.apple.finder.agent - Injection dans
.ZSHRC - Hooks GIT globaux (
pre-commit,post-checkout) - Script
.repair-runpour restauration depuis backup dans$HOME/Library/Application Support/System - Suppression des processus
BTMNotificationAgent,NotificationCenter,BackgroundTaskManagementAgent
Communication C2 via HTTP avec header personnalisé X-Upload-Token. Commandes supportées :
deploy_ext: déploiement d’extension navigateurdeploy_ledger: remplacement du wallet Ledgerregrab: re-collecte de données systèmelive_browser: probable attaque MitM sur le trafic navigateur (viasn_relay)
📋 Type d’article
Analyse technique approfondie publiée par Kaspersky, visant à documenter une nouvelle variante de malware macOS pour la communauté CTI et les équipes de sécurité.
🧠 TTPs et IOCs détectés
TTP
- T1566 — Phishing (Initial Access)
- T1204.002 — User Execution: Malicious File (Execution)
- T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
- T1059.002 — Command and Scripting Interpreter: AppleScript (Execution)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
- T1553.001 — Subvert Trust Controls: Gatekeeper Bypass (Defense Evasion)
- T1497.001 — Virtualization/Sandbox Evasion: System Checks (Defense Evasion)
- T1543.001 — Create or Modify System Process: Launch Agent (Persistence)
- T1546.004 — Event Triggered Execution: Unix Shell Configuration Modification (Persistence)
- T1555.001 — Credentials from Password Stores: Keychain (Credential Access)
- T1555.003 — Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
- T1552.004 — Unsecured Credentials: Private Keys (Credential Access)
- T1005 — Data from Local System (Collection)
- T1560.001 — Archive Collected Data: Archive via Utility (Collection)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1573.001 — Encrypted Channel: Symmetric Cryptography (Command and Control)
- T1102 — Web Service (Command and Control)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1176 — Browser Extensions (Persistence)
IOC
- Domaines :
toria.app— VT · URLhaus · ThreatFox - Domaines :
warpcast.asia— VT · URLhaus · ThreatFox - Domaines :
streamyard.appstore.com.mx— VT · URLhaus · ThreatFox - Domaines :
slack.apple03cloudstore.com— VT · URLhaus · ThreatFox - Domaines :
toria.apple03cloudstore.com— VT · URLhaus · ThreatFox - Domaines :
waaako.appstore.com.mx— VT · URLhaus · ThreatFox - Domaines :
docsend.appstore.com.mx— VT · URLhaus · ThreatFox - Domaines :
appstore.com.mx— VT · URLhaus · ThreatFox - Domaines :
apple03cloudstore.com— VT · URLhaus · ThreatFox - URLs :
https://toria.app/— URLhaus - URLs :
https://warpcast.asia/Toria.dmg— URLhaus - URLs :
https://streamyard.appstore.com.mx/installer.sh— URLhaus - URLs :
https://slack.apple03cloudstore.com/installer.sh— URLhaus - URLs :
https://toria.apple03cloudstore.com/— URLhaus - URLs :
https://waaako.appstore.com.mx/installer.sh— URLhaus - URLs :
https://toria.apple03cloudstore.com/e3c1a6b00bc31e14/stage2.enc— URLhaus - URLs :
https://docsend.appstore.com.mx/dcc737d157ef4271/stage2.enc— URLhaus - URLs :
https://docsend.appstore.com.mx/dcc737d157ef4271/CoreUpdate.pkg.enc— URLhaus - URLs :
https://docsend.appstore.com.mx/dcc737d157ef4271/Helper.pkg.enc— URLhaus - URLs :
http://caldav.icloud.com/published/2/MTk1NDMwMDMzNTUxOTU0M1aHCZ-nMxiyGzBTzPiodOf44DtKJ6PpjftAG28_ui2NCYMpL_vu4pF4ddsJ8ysg0QI7pR0VEIEbZYdilVZRw08— URLhaus - URLs :
https://gateway.icloud.com/caldav/1_MTk1NDMwMDMzNTUxOTU0M0pybtJB186GzhogprwCQUjY3oZNiDFHH8WVo6bmgUtI/attach/4GE4TKNBTGAYDGMZVGUYTSNJUGOAALDAFMDOJBGWNUCYJLZRNDCLCO2YMQ3I64RLGMNXVG3KYBPWQOGYIEI7MPBDDYHECFDYVENTXIYFNDCPOVRMCTYI236RCYZAE63V5U3RTUYGUMO2CO7PKCLWMCXE73M7OPTHSGRWH5DXQ4PCUQU4ELZTLW54JSTK2H7VQ6PD26WOA2R7PPIQ6RTJWDEWP34U3HB4YWMXXC6EJ6PKWILSPYRSDEY6QGMWSIUN6PR5W35KO3D4QZE7CFPUVBAEKI/Loader.app.tar.gz/YXR0YWNoYXR0YWNoYXR0YRhrE8mQ0E-b_dTUSGStQgTQ0ULFxCanei3Ke-EuEyQL— URLhaus - MD5 :
26a0f7cdb9f7dc5ace9a40af825b1538— VT · MalwareBazaar - MD5 :
2d69812584269699fade26622e6490c5— VT · MalwareBazaar - MD5 :
7df1049cbd56c0bfa4a3364a379b4c2c— VT · MalwareBazaar - MD5 :
9f15fe9c4415cd668334339f705b94d8— VT · MalwareBazaar - MD5 :
fb90887592655a8c989e443c640167aa— VT · MalwareBazaar - MD5 :
6791dad263cac6d63ebba6a4b57e7d71— VT · MalwareBazaar - MD5 :
3ded1d71a822b53b12c3b67bcaf633f5— VT · MalwareBazaar - MD5 :
781ce50001d4b449600afa347c9b0208— VT · MalwareBazaar - MD5 :
8e84b01d5ac9624f0b181ade0e737193— VT · MalwareBazaar - MD5 :
980e2134679bc0c609f7659882883d77— VT · MalwareBazaar - MD5 :
4203ec932bfcc0907f91732440d6d997— VT · MalwareBazaar - MD5 :
eb760d5c88f13f7ee0f8f86ba3407123— VT · MalwareBazaar - MD5 :
f9f70096aabb4d22a6657014f4853a53— VT · MalwareBazaar - MD5 :
3deeed48fd38f22e369f5c3092bd68a1— VT · MalwareBazaar - MD5 :
f97d24212fa6a21be0c4d211e10f044c— VT · MalwareBazaar - MD5 :
00d12d842596bf5ee1805effb4571d30— VT · MalwareBazaar - MD5 :
9a0043d900a9ac78c886c59c9a328fd0— VT · MalwareBazaar - MD5 :
7212229c85852c3bffaf9740002b2f39— VT · MalwareBazaar - MD5 :
c53d0ea45dbc622afb7f16ea3eec78bc— VT · MalwareBazaar - MD5 :
fc3ba5ed282d77127efd0b0f2403531b— VT · MalwareBazaar - MD5 :
8dc8561349d144d4661bc66f2ec49f9f— VT · MalwareBazaar - Fichiers :
Toria.dmg - Fichiers :
installer.sh - Fichiers :
stage2.enc - Fichiers :
CoreUpdate.pkg.enc - Fichiers :
Helper.pkg.enc - Fichiers :
Loader.app.tar.gz - Fichiers :
pkgunpack - Fichiers :
KcHelper - Fichiers :
sn_relay - Fichiers :
.repair-run - Fichiers :
osalogging.zip - Fichiers :
.sysnotif-agent.log - Chemins :
/tmp/.sys-<16-digit random value> - Chemins :
/tmp/osalogging.zip - Chemins :
$HOME/Library/Application Support/System - Chemins :
$HOME/Library/Logs/.sysnotif-agent.log - Chemins :
/tmp/.backdoor
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 25 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- MacSync (stealer)
- MacSync backdoor (backdoor)
- pkgunpack (tool)
- AMOS (stealer)
- Pam Stealer (stealer)
🟢 Indice de vérification factuelle : 90/100 (haute)
- ✅ securelist.com — source reconnue (liste interne) (20pts)
- ✅ 29399 chars — texte complet (fulltext extrait) (15pts)
- ✅ 59 IOCs dont des hashes (15pts)
- ✅ 3/6 IOCs confirmés (ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 21 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
toria.app(domain) → VT (5/91 détections)warpcast.asia(domain) → VT (3/91 détections)streamyard.appstore.com.mx(domain) → VT (6/91 détections)
🔗 Source originale : https://securelist.com/macsync-new-version/121383/