☰
✕

MacSync berevolusi, Kaspersky ungkap malware pencuri data di macOS

JAKARTA (IndoTelko) - Kaspersky mengungkap versi terbaru malware pencuri informasi MacSync yang menyasar perangkat macOS. Malware yang sebelumnya dikenal sebagai salah satu varian stealer AMOS ini kini berkembang dengan mekanisme infeksi yang lebih kompleks dan membawa kombinasi infostealer serta backdoor.

Versi terbaru yang ditemukan pada September 2026 tersebut dirancang untuk mengakses berbagai informasi sensitif pengguna, mulai dari kredensial hingga data aset kripto.

Menyamar sebagai aplikasi yang diinginkan pengguna

Serangan MacSync berawal dari file berbahaya yang masuk ke perangkat. Salah satu caranya adalah melalui aplikasi palsu yang dibuat menyerupai software berbagi dokumen, dompet kripto, atau aplikasi populer lainnya.

Rangkaian serangan kemudian berlanjut dengan sejumlah proses pengunduhan dan manipulasi di perangkat. Dalam sejumlah kasus, Kaspersky menemukan salah satu komponen berbahaya ditempatkan dalam kalender iCloud publik menggunakan format .ics.

Setelah terpasang, infostealer MacSync dapat mengambil berbagai informasi, termasuk riwayat browser, cookie, kredensial tersimpan, data dompet kripto, informasi dari Telegram, data login, file Keychain, daftar aplikasi, konfigurasi perangkat, serta konfigurasi SSH dan ZSH.

Malware juga menggunakan rekayasa sosial untuk memperoleh kata sandi administrator. Aplikasi berbahaya tersebut awalnya tampil seperti aplikasi yang ingin dijalankan pengguna. Setelah meminta kata sandi administrator, aplikasi kemudian menampilkan pesan bahwa dirinya rusak dan menyarankan pengguna memindahkannya ke tempat sampah.

Teknik tersebut digunakan untuk mengurangi kecurigaan pengguna, sementara proses berbahaya tetap berjalan di perangkat.

Backdoor bisa mengganti aplikasi dan ekstensi

Selain infostealer, MacSync membawa komponen backdoor yang menyamar sebagai aplikasi Finder. Komponen ini memberikan kemampuan kepada penyerang untuk mengakses dan memanipulasi perangkat korban dari jarak jauh.

Menurut Kaspersky, backdoor tersebut dapat digunakan untuk memasang add-on browser yang telah dimodifikasi. Salah satu potensi penyalahgunaannya adalah mengganti ekstensi dompet kripto dengan versi berbahaya. Penyerang juga dapat mengganti aplikasi dompet Ledger asli dengan klon berbahaya.

Kemampuan lainnya mencakup pengumpulan informasi sistem dan file tertentu, hingga kemungkinan menjalankan kode secara arbitrer pada perangkat yang telah terinfeksi.

“Versi terbaru dari infostealer MacSync ini sangat berbeda dari versi-versi sebelumnya; ia menghadirkan fitur-fitur baru dan membuat rantai infeksi menjadi lebih kompleks,” ujar Sergey Puzan, pakar keamanan di Kaspersky.

Ia menambahkan, pelaku ancaman juga terus mengembangkan rekayasa sosial sebagai jalur awal untuk memasuki perangkat korban. Karena itu, pengguna disarankan berhati-hati ketika memasang aplikasi, khususnya yang berasal dari pengembang yang tidak dikenal.

Kaspersky juga mengingatkan pengguna untuk memastikan aplikasi diperoleh dari pengembang resmi dan memeriksa keasliannya melalui sumber tepercaya. Permintaan kata sandi administrator dari sebuah aplikasi juga perlu dicermati karena kredensial tersebut dapat membuka akses terhadap data sensitif di perangkat.

Solusi keamanan Kaspersky disebut telah mampu mendeteksi dan menetralisir ancaman yang berkaitan dengan keluarga malware MacSync. (mas)