Peneliti keamanan siber Kaspersky menemukan versi terbaru malware pencuri informasi MacSync yang menargetkan pengguna macOS. Varian yang terdeteksi pada September 2026 ini memakai rantai infeksi lebih kompleks untuk menanamkan infostealer dan backdoor ke perangkat korban. Data yang diincar mencakup kredensial peramban, riwayat penelusuran, hingga aset kripto.
JAKARTA — Malware MacSync pertama kali muncul pada 2024-2025 sebagai varian dari pencuri informasi AMOS. Versi terbaru yang ditemukan Kaspersky kini mengandalkan mekanisme penyebaran yang jauh lebih rumit dibanding pendahulunya.
Serangan bermula saat berkas berbahaya masuk ke perangkat pengguna. Pelaku menyamarkan malware sebagai aplikasi yang lazim dipakai, misalnya aplikasi berbagi dokumen atau dompet kripto.
Unduhan tersebut memicu rangkaian proses berbahaya berikutnya. Pada sejumlah kasus, salah satu berkas dalam urutan serangan disisipkan ke entri kalender iCloud publik berformat .ics.
Begitu infeksi berjalan, dua komponen inti MacSync, yakni infostealer dan backdoor, terpasang di perangkat korban.
Saat dijalankan, infostealer tampil menyerupai aplikasi yang sebelumnya hendak diunduh pengguna. Aplikasi itu meminta korban memasukkan kata sandi akun administrator.
Setelah kata sandi diketik, muncul notifikasi bahwa aplikasi tersebut rusak dan menyarankan pengguna memindahkannya ke tempat sampah. Teknik ini dipakai untuk mengalihkan perhatian korban.
Di balik layar, malware mengumpulkan data dari peramban web seperti riwayat penelusuran, cookie, dan kredensial tersimpan. Data dari aplikasi dompet kripto, aplikasi pesan Telegram, informasi login dan kata sandi perangkat, serta berkas Keychain juga disikat.
Malware turut mendata aplikasi yang terinstal, informasi model dan perangkat keras, konfigurasi SSH dan ZSH, hingga data lain di perangkat.
Komponen kedua, backdoor, menyamar sebagai aplikasi Finder yang sah. Lewat komponen ini, penyerang mendapat akses terhadap data pengguna.
Penyerang dapat menyebarkan add-on yang telah dimodifikasi ke peramban web korban dari jarak jauh. Modifikasi itu berpotensi dipakai mengganti ekstensi dompet kripto dengan versi berbahaya.
Backdoor juga bisa menukar aplikasi dompet kripto Ledger asli dengan klon berbahaya. Selain itu, penyerang mampu mengumpulkan informasi sistem atau berkas tertentu milik pengguna, serta menjalankan kode secara arbitrer untuk tujuan lain.
Pakar keamanan Kaspersky Sergey Puzan menyebut versi terbaru MacSync punya perbedaan signifikan dari versi sebelumnya. Perbedaan itu mencakup fitur baru dan rantai infeksi yang lebih kompleks.
"Para pelaku ancaman juga secara aktif mengembangkan teknik rekayasa sosial yang berfungsi sebagai pintu masuk awal ke perangkat korban," kata Puzan.
Puzan mengingatkan pengguna agar berhati-hati ketika memasang aplikasi baru, terutama yang berasal dari pengembang tidak terpercaya.
Kaspersky menyarankan pengguna memastikan aplikasi yang diunduh atau dipasang berasal dari pengembang resmi. Keaslian aplikasi juga perlu diverifikasi melalui sumber terpercaya.
Pengguna diminta mewaspadai aplikasi yang meminta kata sandi administrator. Kata sandi tersebut dapat membuka akses terhadap data dan kredensial sensitif pada perangkat.