
Pantau - Peneliti Kaspersky menemukan versi terbaru malware pencuri informasi (infostealer) MacSync pada sistem operasi macOS yang dapat membahayakan kredensial, data pengguna, hingga aset kripto.
MacSync pertama kali muncul pada 2024-2025 sebagai varian dari malware pencuri informasi AMOS dan versi terbaru yang terdeteksi pada September 2026 menggunakan rantai infeksi yang lebih kompleks.
Varian tersebut menyebarkan dua komponen utama berupa infostealer dan backdoor ke perangkat korban.
MacSync Menyamar sebagai Aplikasi
Serangan dimulai ketika pengguna mengunduh berkas berbahaya yang dapat menyamar sebagai aplikasi berbagi dokumen, dompet kripto, maupun aplikasi lainnya.
Berkas tersebut kemudian memicu serangkaian unduhan dan manipulasi berbahaya pada perangkat pengguna.
Dalam beberapa kasus, salah satu unduhan berbahaya dalam rangkaian serangan ditempatkan pada entri kalender iCloud publik berformat .ics.
Setelah terpasang, infostealer MacSync terlihat seperti aplikasi yang sebelumnya ingin diunduh pengguna dan meminta kata sandi akun administrator.
Setelah kata sandi dimasukkan, pengguna akan mendapatkan notifikasi yang menyebut aplikasi rusak dan menyarankan agar aplikasi dipindahkan ke tempat sampah sebagai teknik untuk mengalihkan perhatian.
Malware kemudian mengumpulkan data dari peramban web, termasuk riwayat penelusuran, cookie, kredensial tersimpan, data aplikasi dompet kripto, data Telegram, informasi login dan kata sandi perangkat, serta berkas Keychain.
MacSync juga dapat mengumpulkan daftar aplikasi yang terpasang, informasi model dan perangkat keras, konfigurasi SSH dan ZSH, serta data lainnya.
Backdoor Bisa Mengincar Dompet Kripto
Komponen backdoor MacSync menyamar sebagai aplikasi Finder yang sah dan memberikan akses terhadap data pengguna kepada penyerang.
Melalui backdoor tersebut, penyerang dapat menyebarkan add-on yang telah dimodifikasi ke peramban web pengguna dari jarak jauh, yang diduga dapat digunakan untuk mengganti ekstensi dompet kripto dengan ekstensi berbahaya.
Backdoor juga dapat mengganti aplikasi dompet kripto Ledger asli dengan klon berbahaya, mengumpulkan informasi sistem maupun berkas tertentu, serta berpotensi menjalankan kode secara arbitrer.
Pakar keamanan Kaspersky Sergey Puzan mengatakan versi terbaru MacSync memiliki sejumlah perbedaan signifikan dibandingkan varian sebelumnya, termasuk fitur baru dan rantai infeksi yang lebih kompleks.
“Para pelaku ancaman juga secara aktif mengembangkan teknik rekayasa sosial yang berfungsi sebagai pintu masuk awal ke perangkat korban,” kata dia.
Puzan mengingatkan pengguna untuk berhati-hati ketika memasang aplikasi baru, terutama yang berasal dari pengembang tidak terpercaya.
Kaspersky menyarankan pengguna mengunduh aplikasi dari pengembang resmi, memverifikasi keasliannya melalui sumber terpercaya, serta mewaspadai aplikasi yang meminta kata sandi administrator.
- Penulis :
- Ahmad Yusuf




