MacSync Stealer: Подписанное Apple вредоносное ПО обходит Gatekeeper — Полное руководство по безопасности 2025

macOSTahoe ·
MacSync Stealer: Подписанное Apple вредоносное ПО обходит Gatekeeper — Полное руководство по безопасности 2025

Всесторонний анализ безопасности вредоносного ПО MacSync Stealer, которое обходит macOS Gatekeeper через процесс нотаризации Apple. Узнайте методы обнаружения, шаги по удалению и стратегии защиты от этой сложной угрозы для macOS.

Появился сложный новый вариант вредоносного ПО MacSync Stealer, который использует собственную инфраструктуру безопасности Apple для обхода защиты Gatekeeper. Обнаруженная Jamf Threat Labs в декабре 2025 года, эта угроза представляет собой значительную эволюцию в распространении вредоносного ПО для macOS, используя подписанные кодом и нотаризованные Apple приложения для уклонения от обнаружения и кражи конфиденциальных данных, включая криптовалютные кошельки, учетные данные браузера и системную информацию.

MacSync Stealer Security Threat

Краткий обзор: Угроза MacSync Stealer

Критическое предупреждение о безопасности

MacSync Stealer представляет собой одну из самых сложных угроз вредоносного ПО для macOS 2025 года, использующую фундаментальную слабость в архитектуре безопасности Apple. В отличие от предыдущих вредоносных программ, которые полагались на обман пользователей для обхода предупреждений безопасности, этот вариант проходит все проверки Gatekeeper и XProtect, поскольку имеет легитимную нотаризацию Apple.

Ключевые характеристики угрозы:

  • Нотаризовано Apple: Проходит проверки безопасности Gatekeeper без предупреждений
  • Подписано кодом: Использует действительный Developer ID (Team ID: GNJLS3UYZ4, теперь отозван)
  • Многоступенчатая полезная нагрузка: Начальный бинарный файл безвреден; вредоносная полезная нагрузка доставляется после установки
  • Комплексная кража данных: Нацелено на браузеры, криптовалютные кошельки, Keychain и Telegram
  • Возможность бэкдора: Включает бэкдор на основе Go для постоянного доступа

Кто находится в зоне риска:

  • Владельцы и трейдеры криптовалют
  • Пользователи, скачивающие программное обеспечение из неофициальных источников
  • Корпоративные среды без расширенной защиты конечных точек
  • Все, кто доверяет приложениям исключительно на основании одобрения Gatekeeper

Растущий ландшафт вредоносного ПО для macOS

Появление MacSync Stealer происходит на фоне быстро растущих угроз для macOS:

Метрика2024 vs 2025
Рост угроз для macOSУвеличение на 400% (Red Canary)
Обнаружения вредоносного ПО AMOSСкачок на 300% в августе 2025
Всплеск атак ClickFixУвеличение на 517% в 1-м полугодии 2025
Пользователи Mac, столкнувшиеся с угрозами66% столкнулись хотя бы с одной киберугрозой
Глобальный охват кампании AMOS120+ стран

Начальная цена на вредоносное ПО для кражи данных на Mac упала с 3000 до 1000 долларов в месяц, что сделало эти инструменты доступными для более широкого круга киберпреступников.

Технический анализ: Как работает MacSync Stealer

Происхождение и эволюция

MacSync Stealer появился как ребрендинг "mac.c stealer", который впервые появился в апреле 2025 года под именем злоумышленника "Mentalpositive". Впоследствии вредоносное ПО было приобретено и значительно улучшено разработчиком, который превратил его из простого похитителя учетных данных в комплексную угрозу с возможностями бэкдора.

Техническая архитектура:

  • Основной компонент: Модуль кражи данных на основе C
  • Механизм персистентности: Полнофункциональный агент бэкдора на основе Go
  • Модель распространения: Malware-as-a-Service (MaaS)
  • Текущая рыночная цена: $1,000/месяц (снизилась с $3,000)

Техника обхода нотаризации

Вариант декабря 2025 года представляет собой смену парадигмы в распространении вредоносного ПО для macOS. Вместо того чтобы полагаться на социальную инженерию для обхода предупреждений безопасности, злоумышленники используют собственную инфраструктуру безопасности Apple.

Поток атаки:

1. Злоумышленник создает безвредное приложение Swift
          ↓
2. Отправляет его в Apple на нотаризацию
          ↓
3. Автоматическое сканирование Apple одобряет (вредоносное ПО не обнаружено)
          ↓
4. Злоумышленник получает билет нотаризации
          ↓
5. Приложение распространяется с действительной подписью
          ↓
6. Пользователь скачивает и открывает без предупреждения Gatekeeper
          ↓
7. После установки приложение связывается с сервером C2
          ↓
8. Вредоносная полезная нагрузка доставляется и выполняется
          ↓
9. Начинается эксфильтрация данных

Почему эта атака успешна:

Процесс нотаризации Apple оценивает то, что существует на момент отправки, а не поведение во время выполнения. Исследователь безопасности Джефф Джонсон (Lapcat Software) объясняет: «Служба нотаризации Apple сканирует на наличие вредоносного ПО, но авторам вредоносного ПО не нужно отправлять вредоносное ПО в Apple! Они могут отправить совершенно невинное приложение для нотаризации... Apple невозможно обнаружить это заранее».

Подробная цепочка заражения

Этап 1: Начальное распространение

Вредоносное ПО распространяется в виде образа диска с именем zk-call-messenger-installer-3.9.2-lts.dmg, размещенного по адресу https://zkcall.net/download. Файл DMG увеличен до 25,5 МБ с использованием PDF-файлов-приманок (документы, связанные с LibreOffice), чтобы выглядеть легитимным.

Этап 2: Проверка перед выполнением

При монтировании подписанный исполняемый файл Swift выполняет несколько проверок:

// Упрощенное представление проверок перед выполнением
func checkInternet() -> Bool {
    // Проверка сетевого подключения
    // Избегает выполнения в песочницах/автономных средах
}

func checkRateLimit() -> Bool {
    // Принудительное применение минимального интервала в 3600 секунд между запусками
    // Предотвращает анализ путем повторных запусков
}

Этап 3: Получение полезной нагрузки

Если проверки пройдены, приложение:

  1. Получает обфусцированный bash-скрипт с gatemaden.space
  2. Записывает скрипт в /tmp/runner с правами на выполнение
  3. Проверяет подлинность скрипта путем проверки типа файла
  4. Ожидает: "Paul Falstad's zsh script text executable"

Этап 4: Выполнение полезной нагрузки

# Выполнение декодированной полезной нагрузки
base64 -D | gunzip | /bin/zsh -lc
# Выполняет процедуру daemon_function()

Этап 5: Эксфильтрация данных

Вредоносное ПО связывается с focusgroovy.com для операций кражи учетных данных:

  • Отображает поддельный запрос пароля для сбора учетных данных системы
  • Развертывает бэкдор на основе Go для постоянного доступа
  • Эксфильтрует собранные данные в командно-контрольную инфраструктуру

Техники уклонения

MacSync Stealer использует несколько сложных механизмов уклонения:

ТехникаЦель
Раздувание DMG файлами-приманкамиВыглядеть легитимно, обойти эвристику размера файла
Выполнение в памятиМинимизация артефактов на диске для криминалистического анализа
Проверки подключения к ИнтернетуИзбегание сред анализа в песочнице
Удаление атрибута QuarantineОбход флагов безопасности macOS
Проверка скрипта через /usr/bin/fileОбеспечение целостности полезной нагрузки
Измененные флаги curl (-fL, -sS, --noproxy)Уклонение от сетевого мониторинга
Ограничение скорости (интервалы 3600 с)Предотвращение автоматизированного анализа

На какие данные нацелен MacSync Stealer

Учетные данные браузера и данные

MacSync Stealer нацелен на каждый основной браузер на базе Chromium:

Целевые браузеры:

  • Google Chrome (включая Beta, Dev, Canary)
  • Brave Browser
  • Microsoft Edge
  • Vivaldi
  • Opera / Opera GX
  • Yandex Browser
  • Arc Browser
  • Chromium

Извлеченные данные:

  • Сохраненные пароли и учетные данные для входа
  • Файлы cookie браузера (токены сеанса для захвата аккаунта)
  • Данные автозаполнения форм (адреса, кредитные карты)
  • История просмотра
  • Секреты и конфигурации расширений

Криптовалютные кошельки

Вредоносное ПО специально нацелено на криптовалютные активы, отражая высокую ценность этих данных:

Автономные приложения-кошельки:

  • Exodus
  • Electrum
  • Atomic Wallet
  • Guarda
  • Coinomi
  • Sparrow
  • Wasabi
  • Bitcoin Core
  • Litecoin Core
  • Dash Core
  • Dogecoin Core
  • BlueWallet
  • Zengo
  • Trust Wallet
  • Ledger Live
  • Trezor Suite

Кошельки на основе браузера:

  • MetaMask
  • Coinbase Wallet
  • Phantom
  • Другие кошельки-расширения браузера

Системные и данные приложений

Доступ к Keychain:

  • Учетные данные iCloud Keychain
  • Пароли Wi-Fi
  • Пароли приложений
  • Сохраненные сертификаты

Приложения для общения:

  • Данные сеанса Telegram (позволяет полностью захватить аккаунт)
  • Учетные данные приложений для обмена сообщениями

Системная информация:

  • Характеристики оборудования
  • Список установленных приложений
  • Сетевые конфигурации
  • Версия macOS и системные метаданные

Личные файлы:

  • Документы и изображения
  • Корпоративные/бизнес данные
  • Файлы конфигурации

Индикаторы компрометации (IOCs)

Хэши файлов (SHA256)

Образы дисков:

zk-call-messenger-installer-3.9.2-lts.dmg:
be961ec5b9f4cc501ed5d5b8974b730dabcdf7e279ed4a8c037c67b5b935d51a

co.runtime.helper.b3f9a2.dmg:
4ae745bc0e4631f676b3d0a05d5c74e37bdfc8da3076208b24e73e5bbea9178f

Исполняемые файлы Mach-O (runtimectl):

ecfaa20f25e11878686249c7094706bc3dcd2dc0ace0f2932a39d1bfdac85863
7cfe0b119e616ac81ddb1767a5c7f40bec67d91fdd66e53490c0225789537073
06c74829d8eee3c47e17d01c41361d314f12277d899cc9dfa789fe767c03693e
c4d3e5cdb264eded917cd61b8131c40715c0ee3f4d2c94c84d60fa295ca4ed97
9990457feac0cd85f450e60c268ddf5789ed4ac81022b0d7c3021d7208ebccd3
9d43e059111460c4f81351a062fb7eb7dbfd34988a06d756c7206f330c06cb42

Скрипт полезной нагрузки (runner):

2e671bd9673d174de9b4ad8fd03049859e1d2d17ac9bc49ecc5d736505002937

Сетевые индикаторы

Тип индикатораЗначение
User AgentUserSyncWorker/1.0 (macOS)
Домен C2focusgroovy.com
Домен полезной нагрузкиgatemaden.space
Домен распространенияzkcall.net
Developer Team IDGNJLS3UYZ4 (отозван)

Индикаторы файловой системы

Временные файлы:

  • /tmp/runner (временная полезная нагрузка)
  • /tmp/runner.headers (кэш заголовка)

Места персистентности:

  • ~/Library/Logs/UserSyncWorker.log
  • ~/Library/Application Support/UserSyncWorker/

Файлы отслеживания времени:

  • last_up
  • gate
  • last_update

Шаблоны журналов

Ищите эти шаблоны в системных журналах:

  • "Starting update..."
  • "rate-limit: defer"
  • "preflight: internet="

Методы обнаружения

Использование Мониторинга системы (Activity Monitor)

  1. Откройте Программы > Утилиты > Мониторинг системы
  2. Перейдите на вкладку ЦП и отсортируйте по % ЦП
  3. Ищите незнакомые процессы, потребляющие много ресурсов
  4. Проверьте процессы с именами, похожими на "UserSyncWorker"
  5. Выберите подозрительные процессы и нажмите 'i' для получения дополнительной информации

Activity Monitor Detection

Команды терминала для обнаружения

Проверка сетевых подключений:

# Просмотр активных сетевых подключений
netstat -an | grep ESTABLISHED

# Список процессов с сетевыми подключениями
lsof -i -P | grep ESTABLISHED

Изучение запущенных демонов:

# Список всех запущенных агентов и демонов
launchctl list

# Проверка подозрительных служб XPC
launchctl print system

Проверка предыдущих входов:

# Просмотр истории входов на предмет несанкционированного доступа
last

Поиск файлов IOC:

# Проверка файлов, специфичных для MacSync
ls -la /tmp/runner* 2>/dev/null
ls -la ~/Library/Logs/UserSyncWorker.log 2>/dev/null
ls -la ~/Library/Application\ Support/UserSyncWorker/ 2>/dev/null

Проверка LaunchAgents:

# Список пользовательских LaunchAgents
ls -la ~/Library/LaunchAgents/

# Список системных LaunchAgents
ls -la /Library/LaunchAgents/

# Список LaunchDaemons
ls -la /Library/LaunchDaemons/

Имена обнаружения антивирусов

Разные поставщики безопасности могут обнаруживать MacSync Stealer под разными именами:

ПоставщикИмя обнаружения
AvastMacOS:Agent-AYE [PUP]
Combo CleanerTrojan.GenericKD.77251890
KasperskyHEUR:Trojan.OSX.Agent.gen

Руководство по удалению

Немедленные действия

Шаг 1: Отключиться от сети

# Отключить Wi-Fi через Терминал
networksetup -setairportpower en0 off

Или вручную: Нажмите значок Wi-Fi > Выключить Wi-Fi

Отключите кабели Ethernet, чтобы предотвратить дальнейшую эксфильтрацию данных.

Шаг 2: Загрузиться в безопасном режиме

Для Mac с Apple Silicon:

  1. Выключите Mac
  2. Нажмите и удерживайте кнопку питания, пока не появится «Загрузка параметров запуска»
  3. Выберите свой том
  4. Нажмите и удерживайте Shift, затем нажмите «Продолжить в безопасном режиме»

Для Mac с Intel:

  1. Перезагрузите Mac
  2. Немедленно нажмите и удерживайте Shift
  3. Отпустите, когда появится окно входа

Шаг 3: Удалить подозрительные файлы

# Удалить известные файлы MacSync
rm -rf /tmp/runner
rm -rf /tmp/runner.headers
rm -rf ~/Library/Logs/UserSyncWorker.log
rm -rf ~/Library/Application\ Support/UserSyncWorker/

# Проверить и удалить подозрительные LaunchAgents
# Сначала перечислите их, чтобы выявить подозрительные записи
ls -la ~/Library/LaunchAgents/
ls -la /Library/LaunchAgents/
ls -la /Library/LaunchDaemons/

# Удалить любые подозрительные файлы .plist (замените на фактическое имя файла)
# launchctl unload ~/Library/LaunchAgents/suspicious.plist
# rm ~/Library/LaunchAgents/suspicious.plist

Шаг 4: Проверить объекты входа

  1. Откройте Системные настройки > Основные > Объекты входа
  2. Просмотрите все перечисленные приложения
  3. Удалите любые неопознанные записи, нажав кнопку минус (-)

Шаг 5: Сбросить браузеры

Для Chrome:

  1. Откройте Chrome > Настройки > Сброс настроек
  2. Нажмите «Восстановление настроек по умолчанию»
  3. Подтвердите, нажав «Сбросить настройки»

Для Safari:

  1. Safari > Настройки > Конфиденциальность > Управление данными веб-сайта
  2. Удалить все
  3. Очистить историю: Safari > Очистить историю > Вся история

Для других браузеров: Следуйте аналогичным процедурам сброса в настройках каждого браузера.

Шаг 6: Запустить сканирование на наличие вредоносного ПО

Рекомендуемые инструменты:

  • Combo Cleaner: Комплексное удаление вредоносного ПО для Mac
  • Malwarebytes for Mac: Бесплатное сканирование с платным удалением
  • Moonlock: Легкая нативная защита для Mac

Шаг 7: Сменить все учетные данные

После удаления немедленно:

  • Смените все пароли, хранящиеся в браузерах или Keychain
  • Отозвите и заново сгенерируйте токены 2FA
  • Переведите криптовалюту на новые кошельки с новыми сид-фразами
  • Отслеживайте учетные записи на предмет несанкционированной активности

Стратегии защиты

Безопасность загрузки программного обеспечения

Лучшие практики:

  • Устанавливайте приложения только из Mac App Store или с проверенных веб-сайтов разработчиков
  • Избегайте скачивания программного обеспечения из неизвестных или неофициальных источников
  • Дважды проверяйте URL перед загрузкой (ищите опечатки или подозрительные домены)
  • Будьте предельно осторожны с «взломанным» ПО или установщиками, найденными на форумах
  • Проверяйте подписи приложений перед установкой

Как проверить подписи приложений:

  1. Щелкните правой кнопкой мыши приложение > Выберите «Свойства»
  2. Ищите информацию о Developer ID в разделе «Общее»
  3. Остерегайтесь приложений, подписанных неизвестными разработчиками

Включить функции безопасности macOS

Настройки Gatekeeper:

  1. Системные настройки > Конфиденциальность и безопасность
  2. В разделе «Разрешить использование приложений, загруженных из» выберите «App Store и от известных разработчиков»
  3. Никогда не отключайте Gatekeeper навсегда

Держите XProtect обновленным:

  • XProtect обновляется автоматически в фоновом режиме
  • Убедитесь, что автоматические обновления включены в Системных настройках

Включить FileVault:

  1. Системные настройки > Конфиденциальность и безопасность > FileVault
  2. Включите FileVault для полного шифрования диска
  3. Храните ключ восстановления в надежном месте

Держите SIP включенным:

  • Защита целостности системы (System Integrity Protection) должна оставаться включенной
  • Никогда не отключайте SIP, если это не является абсолютно необходимым для конкретных задач разработки

Лучшие практики безопасности браузера

  1. Используйте менеджер паролей: Не полагайтесь на пароли, хранящиеся в браузере
  2. Включите 2FA: Активируйте двухфакторную аутентификацию для всех критически важных аккаунтов
  3. Регулярные аудиты расширений: Проверяйте и удаляйте ненужные расширения браузера
  4. Очистка данных сеанса: Периодически очищайте файлы cookie и данные сеанса
  5. Используйте отдельные профили: Создавайте отдельные профили браузера для конфиденциальных действий

Защита криптовалют

Использование аппаратного кошелька:

  • Используйте аппаратные кошельки (Ledger, Trezor) для значительных активов
  • Никогда не вводите сид-фразы ни на каком веб-сайте или в приложении
  • Проверяйте адреса кошельков на экране аппаратного устройства перед транзакциями

Безопасность программного кошелька:

  • Включите все доступные опции 2FA на счетах биржи
  • Используйте кошельки с мультиподписью для больших сумм
  • Храните фразы восстановления в автономном режиме в нескольких безопасных местах
  • Проверяйте загрузки программного обеспечения кошелька только из официальных источников

Безопасность транзакций:

  • Всегда проверяйте адреса перед отправкой криптовалюты
  • Используйте отдельное устройство для подтверждения крупных транзакций
  • Относитесь с подозрением к любому запросу на «проверку» или «валидацию» вашего кошелька

Рекомендации по безопасности для предприятий

Защита конечных точек:

  • Развертывайте решения EDR, такие как Jamf Protect, CrowdStrike или SentinelOne
  • Включите расширенный контроль угроз в «режиме блокировки»
  • Внедрите белый список приложений, где это возможно

Конфигурация MDM:

  • Используйте управление мобильными устройствами (MDM) для централизованной политики безопасности
  • Ограничьте установку программного обеспечения утвержденными источниками
  • Включите автоматические обновления безопасности

Обучение пользователей:

  • Проводите регулярные тренинги по осведомленности о безопасности
  • Подчеркивайте риски загрузки программного обеспечения из неофициальных источников
  • Установите четкие процедуры отчетности о подозрительной активности

Сетевая безопасность:

  • Внедрите DNS-фильтрацию для блокировки известных вредоносных доменов
  • Мониторьте сетевой трафик на предмет подозрительных коммуникаций C2
  • Сегментируйте сеть для ограничения бокового перемещения

Ответ Apple и последствия для безопасности

Принятые меры

После раскрытия информации Jamf Threat Labs:

  • Apple отозвала сертификат, связанный с Developer Team ID GNJLS3UYZ4
  • Конкретный сертификат подписи больше не действителен для новых установок

Важное ограничение: Хэши каталогов кода не были включены в список отзыва Apple на момент публикации отчета Jamf, что означает, что некоторые варианты могут все еще запускаться в системах, которые ранее разрешили их.

Фундаментальная проблема безопасности

Случай MacSync обнажает фундаментальную слабость в архитектуре безопасности Apple:

Ограничение дизайна: Нотаризация оценивает отправки в определенный момент времени, а не поведение во время выполнения. Это создает присущее окно уязвимости.

Экспертный анализ:

Исследователь безопасности Крис Миллер отмечает, что Gatekeeper проверяет сертификаты разработчиков и сверяется со списками известного вредоносного ПО только при первом открытии приложения. Вредоносное ПО, прошедшее первоначальную проверку, не будет остановлено позже.

Реальность: Система работает в основном так, как задумано. Подпись кода и нотаризация никогда не предназначались для гарантии того, что программное обеспечение останется безвредным навсегда — только то, что его можно отследить и отозвать при обнаружении злоупотреблений. Однако этот реактивный подход оставляет пользователей уязвимыми в период разрыва обнаружения.

Что это значит для пользователей

  1. Нотаризация не является гарантией: Нотаризованное приложение все еще может быть вредоносным
  2. Проверок при первом запуске недостаточно: Вредоносное ПО может активироваться после первоначального одобрения
  3. Бдительность остается необходимой: Пользователи должны поддерживать осведомленность о безопасности независимо от одобрения Gatekeeper
  4. Глубокая защита: Для комплексной защиты необходимы несколько уровней безопасности

Связанные угрозы macOS

AMOS (Atomic macOS Stealer)

Самое распространенное вредоносное ПО для Mac в киберпреступном подполье в течение трех лет:

  • Активно с апреля 2023 года
  • Обновление 2025 года добавило встроенный бэкдор для постоянного доступа
  • Второй известный случай развертывания бэкдора в глобальном масштабе (после северокорейских хакеров)
  • Нацелено на аналогичные категории данных, что и MacSync

Nova Stealer

Появился в ноябре 2025 года:

  • В основном фокусируется на краже криптовалюты
  • Маскируется под легитимное программное обеспечение кошелька (Ledger Live, Trezor Suite)
  • Использует социальную инженерию для получения первоначального доступа

Cthulhu Stealer

Еще один активный похититель информации с:

  • Аналогичными возможностями кражи данных
  • Основным фокусом на учетных данных браузера и криптовалюте
  • Различными методами распространения, но сопоставимым воздействием

Рекомендуемые решения безопасности

Для индивидуальных пользователей

РешениеЦенаКлючевые особенности
Moonlock$37.80/годЛегкое, нативное для Mac, защита в реальном времени
MalwarebytesБесплатно (базовое) / $44.99/годСканирование по требованию, реальное время (платное)
Intego VirusBarrier$49.99/годКомплексный пакет безопасности для Mac
Combo Cleaner$59.95/годУдаление вредоносного ПО, оптимизация системы

Для предприятий

РешениеКлючевые особенности
Jamf ProtectНативное macOS EDR, интеграция MDM, предотвращение угроз
CrowdStrike FalconКроссплатформенное EDR, разведка угроз
Microsoft Defender for EndpointУнифицированная безопасность, интеграция с Azure
SentinelOneОбнаружение на базе ИИ, автоматизированное реагирование
Trellix Endpoint SecurityЗащита корпоративного уровня, управление политиками

Заключение: Как оставаться в безопасности в меняющемся ландшафте угроз

Вариант MacSync Stealer, обнаруженный в декабре 2025 года, представляет собой значительную эволюцию в сложности вредоносного ПО для macOS. Используя процесс нотаризации Apple, злоумышленники нашли способ распространять вредоносное ПО, которое обходит меры безопасности, на которые полагается большинство пользователей.

Ключевые выводы:

  1. Доверяй, но проверяй: Нотаризация Apple не является гарантией безопасности. Всегда проверяйте источник и легитимность программного обеспечения перед установкой.

  2. Глубокая защита: Полагайтесь на несколько уровней безопасности — Gatekeeper, XProtect, стороннее антивирусное ПО и лучшие практики безопасности.

  3. Бдительность с криптовалютой: Если вы владеете криптовалютой, используйте аппаратные кошельки и никогда не раскрывайте сид-фразы никакому программному обеспечению.

  4. Оставайтесь в курсе: Поддерживайте macOS, определения безопасности и все приложения в актуальном состоянии, чтобы пользоваться новейшими средствами защиты.

  5. Сообщайте о подозрительной активности: Если вы столкнулись с предполагаемым вредоносным ПО, сообщите об этом Apple и исследователям безопасности, чтобы помочь защитить сообщество.

Ландшафт угроз для macOS продолжает быстро развиваться. Хотя Mac остаются в целом безопасными по сравнению с другими платформами, растущая сложность угроз, таких как MacSync Stealer, демонстрирует, что ни одна система не застрахована. Поддержание осведомленности, следование лучшим практикам безопасности и использование соответствующих инструментов безопасности необходимы для защиты ваших данных и цифровых активов.


Часто задаваемые вопросы (FAQ)

Как узнать, заражен ли мой Mac MacSync Stealer?

Проверьте эти индикаторы:

  • Файлы в /tmp/runner или ~/Library/Application Support/UserSyncWorker/
  • Необычные процессы с именем "UserSyncWorker" в Мониторинге системы
  • Неожиданные сетевые подключения к незнакомым доменам
  • Пропавшая криптовалюта или несанкционированный доступ к аккаунту

Может ли MacSync Stealer украсть мои пароли iCloud Keychain?

Да, MacSync Stealer может получить доступ к данным Keychain, если получит ваш системный пароль через свой поддельный запрос пароля. Вот почему вы никогда не должны вводить свой пароль в неожиданных диалоговых окнах.

Защищает ли XProtect от Apple от MacSync Stealer?

XProtect может обнаруживать известные варианты после того, как Apple обновит свои определения. Однако новые варианты могут уклоняться от обнаружения до обновления сигнатур. Вот почему рекомендуются дополнительные меры безопасности.

Должен ли я прекратить использование Mac из-за этого вредоносного ПО?

Нет. Хотя MacSync Stealer сложен, Mac остаются безопасными, когда пользователи следуют лучшим практикам. Ключ — это осведомленность и надлежащая гигиена безопасности — загрузка программного обеспечения только из надежных источников, использование надежных паролей и поддержание программного обеспечения безопасности в актуальном состоянии.

Как я могу защитить свою криптовалюту от вредоносного ПО для Mac?

  • Используйте аппаратные кошельки для значительных активов
  • Никогда не вводите сид-фразы ни в каком приложении или на веб-сайте
  • Включите 2FA на всех счетах биржи
  • Проверяйте все транзакции на отдельном устройстве
  • Рассмотрите возможность использования специального устройства для деятельности с криптовалютой

Находится ли мой бизнес под угрозой из-за MacSync Stealer?

Да, особенно если сотрудники скачивают программное обеспечение из неофициальных источников. Внедрите решения MDM, разверните защиту конечных точек, проводите обучение по осведомленности о безопасности и установите четкие политики для установки программного обеспечения.


Последнее обновление: 30 декабря 2025 года

Для получения дополнительных ресурсов по безопасности и руководств по защите macOS изучите нашу Категорию безопасности или ознакомьтесь с нашим полным Руководством по безопасности и конфиденциальности macOS Tahoe.