MacSync is een relatief jonge en snel ontwikkelende familie van crypto- en infostealers gericht op macOS. Oorspronkelijk in 2025 op het dark web geïntroduceerd als Mac.c, werd de malware later hernoemd naar MacSync. Waar de eerste versies nog als AppleScripts werden uitgevoerd en sterk leken op de AMOS-familie, heeft MacSync zich inmiddels ontwikkeld met eigen kenmerken, waaronder een backdoormodule. In september 2026 werd een nieuwe infectieketen ontdekt die significant afwijkt van eerdere varianten.

De ontwikkelaars hebben hun aanpak voor het afleveren van de payloads grondig aangepast door script-gebaseerde droppers te vervangen door binaire droppers. De hoofdmalware bestaat nu uit modules geschreven in Objective-C en Swift. Tijdens een infectiestadium maken de aanvallers gebruik van iCloud om de volgende payload te leveren. Kaspersky detecteert deze bedreigingen onder verschillende heuristische Trojan-classificaties, waaronder HEUR:Trojan.OSX.MacSync.* en HEUR:Trojan-Dropper.OSX.MacSync.*.

MacSync wordt verspreid via het malware-as-a-service (MaaS) model, waarbij de eerste infectiestap afhankelijk is van de operator. Recente rapporten tonen dat verspreiding vaak plaatsvindt via social engineering en aanvallen vergelijkbaar met ClickFix, maar ook via nep- of gekraakte versies van populaire applicaties. Zo werd MacSync aangetroffen als een nep crypto wallet-app genaamd Toria, waarvoor een speciale website werd opgezet en promotie plaatsvond op platforms als X en Telegram.

De nieuwste variant start de infectieketen met kwaadaardige DMG-images. Binnen één campagne rond een nep-app werden twee verschillende aflevermethoden voor de infostealer en backdoormodules gevonden. In de ene methode bevatte de DMG een gecompileerd JXA-script dat een shellscript decodeerde en direct uitvoerde zonder het op schijf te schrijven. In de andere, complexere infectieketen verschijnt hetzelfde script pas in een later stadium na een keten van droppers en loaders.

De malware plaatst alle tijdelijke bestanden in de /tmp-directory en maakt lock-bestanden aan om herhaalde uitvoering te voorkomen. Na voltooiing verwijdert het alle sporen, zoals tijdelijke bestanden en logs. Alle binaire bestanden zijn in FAT Mach-O-formaat en ondersteunen zowel Apple- als Intel-processors.

In de onderzochte infectieketen is de payload op de disk image een .APP-applicatie die bij opstart controleert op het com.apple.quarantine attribuut en dit verwijdert met het commando xattr -cr. Vervolgens wordt een XOR-versleutelde URL uit de overlay van de app gehaald en ontsleuteld met een specifieke sleutel. Deze URL verwijst naar het volgende downloader-script in de keten.