MacSync Zararlısı iCloud Takvimlerini Silah Haline Getirdi: macOS İçin Yeni Tehdit

- macOS sistemlerini hedef alan MacSync bilgi hırsızı zararlısı, yeni varyantında public iCloud takvim etkinliklerini kullanarak yeni yükler dağıtmaya başladı.
- Güvenlik araştırmacıları, siber saldırganların geleneksel yöntemlerin ötesine geçerek bulut servislerini nasıl kötüye kullandığını gözler önüne serdi.
macOS Ekosistemini Hedef Alan MacSync Zararlısında Tehlikeli Evrim
Siber güvenlik dünyası, macOS platformunu hedef alan tehdit aktörlerinin taktik değiştirmesine sahne oluyor. Son dönemde keşfedilen yeni bir MacSync bilgi hırsızı (info-stealer) zararlısı varyantı, geleneksel komuta-kontrol (C2) iletişim kanallarını aşmak için son derece yaratıcı ve sinsi bir yöntem benimser durumda. Swift tabanlı bir zararlı olarak ilk kez Nisan 2025 tarihinde güvenlik radarına giren MacSync, son saldırı kampanyalarında popüler araçlar olan Homebrew veya macOS disk alanı analiz araçları kılığına bürünerek yayılıyor. Kaspersky araştırmacılarının detaylı analizlerine göre, zararlının kökenleri her ne kadar AMOS stealer ailesine dayansa da, zaman içinde geliştirilen modüler yapısı sayesinde çok daha tehlikeli bir boyuta evrilmiş durumda.
Siber suçluların macOS kullanıcılarını hedef alırken kullandıkları sosyal mühendislik taktikleri de sürekli olarak çeşitleniyor. MacSync dağıtım zincirinde, ClickFix tarzı saldırıların yanı sıra ücretsiz, kırılmış (cracked) veya tamamen yeni yazılımlar kisvesi altında zararlı yazılımlar servis ediliyor. Araştırmacılar, tehdit aktörlerinin özellikle Toria adı verilen sahte bir kripto para cüzdanı üzerinden kampanya yürüttüğünü tespit etti. Bu sahte cüzdan için özel bir web sitesi tasarlanmış ve sosyal medya platformları üzerinden yoğun bir şekilde reklamı yapılarak kullanıcıların güveni kötüye kullanılmaya çalışılmıştı.
iCloud Takvimleri Üzerinden Gizli Yük Dağıtım Zinciri
MacSync kampanyasının arkasındaki altyapı incelendiğinde, saldırganların iki farklı dağıtım yöntemi kullandığı görülüyor. Bunlar arasında en dikkat çekici ve karmaşık olanı, genel (public) bir iCloud takvim etkinliğinin açıklama (DESCRIPTION) alanına gizlenen komutların bir indirici (downloader) vasıtasıyla çekilmesi ve sonraki aşamadaki yüklerin doğrudan iCloud üzerinden indirilmesi sürecidir.
Söz konusu indirici yazılım, elde ettiği takvim verilerini doğrudan macOS işletim sisteminin yerel kabuğu olan zsh kabuğuna besliyor. Takvim metninin büyük bir kısmı normal şartlarda hata üretirken, özellikle event’in DESCRIPTION: satırından sonra yerleştirilen komutlar başarıyla çalıştırılıyor. Bu komutlar, zararlı bileşenlerini içeren bir arşivi sisteme indiriyor. İndirilen arşivin içerisinde yer alan ve bir 'APP' paketi olarak yapılandırılmış olan dropper (bırakıcı), nihai aşamada MacSync zararlısının sisteme tam olarak entegre olmasını sağlıyor.
Gelişmiş Bilgi Hırsızlığı ve Yeni Objective-C Arka Kapı Modülü
Bilgi hırsızlığı modülü temel işlevlerini korumaya devam ederken, sistem içerisindeki hassas verileri hedef almayı sürdürüyor. Zararlı; tarayıcı geçmişini, çerezleri ve kaydedilmiş kimlik bilgilerini, kripto cüzdan eklentilerini ile uygulama verilerini, Telegram verilerini, macOS Keychain (Anahtar Zinciri) dosyasını, sistem ve cihaz bilgilerini, SSH, AWS, Kubernetes, Git ve shell yapılandırma dosyalarını acımasızca topluyor.
Bununla birlikte, araştırmacılar tarafından tespit edilen en yeni modül ise oldukça sofistike bir Objective-C arka kapı (backdoor) yazılımıdır. Bu modül, macOS işletim sisteminin varsayılan dosya yöneticisi olan Finder kılığına bürünerek kullanıcıyı yanıltıyor. Arka kapının yükleyicisi, kalıcılığı (persistence) garanti altına almak için LaunchAgent mekanizmalarından yararlanıyor, .zshrc dosyalarında değişiklikler yapıyor ve küresel Git kancalarını (global Git hooks) manipüle ediyor. Aynı zamanda, kullanıcıların zararlı faaliyetlerden haberdar olmasını engellemek amacıyla macOS bildirim süreçlerini sonlandırarak sessiz bir operasyon yürütüyor.
Arka kapının enfekte olmuş sistemler üzerinde gerçekleştirebildiği yetenekler arasında şunlar yer alıyor:
- Komuta-kontrol (C2) sunucusundan alınan ve saldırgan tarafından sağlanan AppleScript kodlarını çalıştırmak.
- Bir tarayıcı eklentisi dağıtmak veya kurulu olan bir Ledger cüzdan uygulamasını, C2 sunucusu tarafından sağlanan sahte sürümleriyle değiştirmek.
- Ek sistem bilgilerini ve dosyaları toplamak, ardından bunları C2 sunucusuna gizlice yüklemek.
- Sistem yeniden başlatıldıktan sonra bile arka kapının çalışmaya devam etmesini sağlamak için kalıcılık mekanizmalarını kontrol etmek ve yeniden tesis etmek.
Araştırmacılar ayrıca, komutların adlarından ve durum mesajlarından yola çıkarak amaçlarını tahmin etmeye çalışırken, tam olarak işlevi çözülemeyen live_browser adında gizemli bir komut da tespit etti. Bu komut, işlevi henüz tam olarak aydınlatılamayan sn_relay adlı bir bileşeni indirip çalıştırıyor.
macOS Kullanıcıları İçin Kritik Güvenlik Tavsiyeleri
MacSync gibi zararlıların her geçen gün daha gizli, evasif ve etkili dağıtım zincirleri benimsemesi, bireysel kullanıcıların ve kurumsal ağların güvenlik disiplinlerini gözden geçirmesini zorunlu kılıyor. Güvenlik uzmanları, macOS kullanıcılarının internette buldukları rastgele terminal komutlarını kopyalayıp çalıştırmaktan kesinlikle kaçınmaları gerektiğini vurguluyor.
Ayrıca, şüpheli web sitelerinden indirilen DMG uzantılı dosyalara karşı temkinli olunması ve özellikle beklenmedik durumlarda ekrana gelen yönetici şifresi (admin password) istemlerine karşı azami dikkat gösterilmesi hayati önem taşıyor. Bulut servislerinin ve meşru platformların siber suçlular tarafından kötüye kullanımına karşı alınacak proaktif önlemler, macOS ekosistemindeki dijital güvenliğin temelini oluşturuyor.

Ozan Tankuş
Doğrulanmış EditörMercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.
