Sicherheitsforscher von Kaspersky haben im September 2026 eine neue Variante des macOS-Infostealers MacSync entdeckt. Die Schadsoftware zielt gezielt auf Nutzerdaten und die Hardware-Sicherheit von Apple-Rechnern ab und geht auf eine Schadfamilie zurück, die erstmals 2024 und 2025 unter der Bezeichnung AMOS auftrat.
Komplexe Infektionskette mit zwei Komponenten
Die neue MacSync-Version setzt laut Kaspersky auf eine mehrstufige Infektionskette. Sie liefert zwei separate Komponenten aus: einen Infostealer, der für den eigentlichen Datendiebstahl zuständig ist, sowie eine Backdoor, die Angreifern die Fernkontrolle über infizierte Systeme ermöglicht.
Der Angriff beginnt in der Regel über gefälschte Anwendungen, die sich als Dokumenten-Sharing-Dienste, Krypto-Wallets, Mediaplayer oder Kollaborationstools ausgeben. Nach der Installation solcher Fake-Apps folgt eine Kaskade weiterer Downloads, mit der die eigentliche Schadsoftware nachgeladen wird.
In manchen Fällen erfolgt die Auslieferung eines Payloads über einen öffentlichen iCloud-Kalendereintrag im .ics-Format – ein Weg, den die Angreifer nutzen, weil macOS solche Dateien häufig als unbedenklich einstuft.
Wer sich mit der Sicherheit seines Apple-Rechners befasst, sollte bereits bei der Ersteinrichtung die richtigen Weichen stellen. Dieser kostenlose Ratgeber enthüllt die wichtigsten Einstellungen, die kaum jemand beim Start kennt, um das System abzusichern. Was Apple-Experten jedem Mac-Einsteiger als Erstes empfehlen
Social Engineering zur Rechteausweitung
Ein zentrales Element der Angriffsmethode ist die gezielte Täuschung der Nutzer: Der Infostealer fordert im Verlauf der Infektion das Administrator-Passwort an. Anschließend blendet er die irreführende Meldung ein, die betroffene App sei beschädigt, um Verdacht zu zerstreuen.
Gelingt der Zugriff, greift die Schadsoftware nach Angaben von Kaspersky ein breites Spektrum an Daten ab: Browserverlauf, Cookies und Zugangsdaten, Informationen aus Krypto-Wallets, Telegram-Daten, Geräte-Login und -Passwort, den Keychain-Speicher, eine Liste installierter Anwendungen, Hardware-Daten sowie SSH- und ZSH-Konfigurationen.
Backdoor tarnt sich als Finder
Die zweite Komponente der Angriffskette, die Backdoor, tarnt sich als das macOS-eigene Finder-Programm. Über sie erhalten Angreifer Fernzugriff auf das System und können Krypto-Wallet-Erweiterungen im Browser austauschen. Zudem ist es der Backdoor möglich, die legitime Ledger-App durch einen manipulierten Klon zu ersetzen.
Da Cyberkriminelle gezielt versuchen, das volle Potenzial von Apple-Computern für ihre Zwecke zu missbrauchen, ist ein fundiertes Basiswissen für Nutzer unerlässlich. Ein gratis PDF-Starterpaket verrät die cleveren Tricks, mit denen Sie Ihr Gerät von Beginn an optimal und geschützt nutzen. So werden Sie in kürzester Zeit zum Mac-Profi – völlig kostenlos
Darüber hinaus erlaubt die Backdoor die Installation beliebiger Browser-Erweiterungen, mit denen Krypto-Transaktionen abgegriffen werden können, das Ersetzen der offiziellen Ledger-Live-Anwendung durch eine trojanisierte Version, das Sammeln weiterer Systeminformationen sowie die Ausführung beliebigen Codes auf dem betroffenen Gerät.
Empfehlungen für Nutzer
Sergey Puzan von Kaspersky rät Nutzern, die Herkunft von Anwendungen vor der Installation genau zu prüfen und das Administrator-Passwort nicht unbedacht in unerwarteten Eingabeaufforderungen einzugeben. Nach seiner Einschätzung verfeiner die Angreifer hinter MacSync kontinuierlich ihre Social-Engineering-Methoden.
Als konkrete Schutzmaßnahmen nennt Kaspersky, Anwendungen ausschließlich über den Mac App Store oder verifizierte Quellen zu beziehen, den Einsatz von Application Whitelisting sowie grundsätzliche Zurückhaltung bei der Eingabe von Administrator-Passwörtern in unerwarteten Dialogfenstern. Kaspersky teilte zudem mit, dass die eigenen Sicherheitslösungen MacSync erkennen und blockieren.
Der Fall zeigt, dass macOS trotz seines Rufs als vergleichsweise sicheres Betriebssystem zunehmend ins Visier von Cyberkriminellen gerät, die insbesondere auf Krypto-Vermögenswerte und Zugangsdaten abzielen.

