🔥 5 promocji w KinetyceGemini Pro 170 zł -91%Adobe CC 169 zł -84%Brain.fm 109 zł -70%i 2 więcej do 13.09 Zobacz →
Przejdź do treści
Malware

MacSync Stealer: fałszywa reklama Homebrew wykrada dane użytkowników macOS

„Wraz ze wzrostem popularności MacBooków i Mac Mini obserwujemy coraz więcej kampanii wymierzonych w hosty macOS” – ostrzega Brad Duncan z SANS Internet Storm Center. Nowa kampania wykorzystuje fałszywą stronę menedżera pakietów Homebrew, by nakłonić ofiary do uruchomienia skryptu instalującego złośliwe oprogramowanie MacSync Stealer.

3 min read
A glowing apple with a cracked surface, a fishing hook disguised as a beer mug dangling from a malicious ad banner, dark digital background with subtle binary rain.

„Wraz ze wzrostem popularności MacBooków i Mac Mini obserwujemy coraz więcej kampanii wymierzonych w hosty macOS” – ostrzega Brad Duncan z SANS Internet Storm Center. Nowa kampania wykorzystuje fałszywą stronę menedżera pakietów Homebrew, by nakłonić ofiary do uruchomienia skryptu instalującego złośliwe oprogramowanie MacSync Stealer. Atak rozpoczął się 30 kwietnia 2026 roku i w chwili publikacji analizy wciąż był aktywny.

Od kliknięcia w reklamę do kradzieży danych

Użytkownicy szukający w internecie menedżera Homebrew mogli natknąć się na złośliwą reklamę, która wyświetlała się nad organicznymi wynikami. Po kliknięciu trafiali na stronę hxxps://sites.google[.]com/view/brewpage, łudząco przypominającą oficjalną witrynę projektu. Zamiast linku do pobrania instalatora, ofiara widziała polecenie skopiowania i wklejenia długiego skryptu do terminala.

Skrypt pobierał kolejny komponent z serwera glowmedaesthetics[.]com, a następnie wyświetlał fałszywe okno logowania, prosząc o hasło użytkownika. Po jego wprowadzeniu pojawiały się kolejne monity o dostęp do Findera i innych zasobów systemu. W tle MacSync Stealer zbierał dane i pakował je do archiwum /tmp/osalogging.zip, które natychmiast wysyłał na serwer kontrolowany przez atakujących.

„W chwili, gdy to piszę (1 maja 2026), fałszywa strona Homebrew pod adresem hxxps://sites.google[.]com/view/brewpage jest wciąż aktywna” – odnotował Brad Duncan.

Co wykrada MacSync Stealer

Złośliwe oprogramowanie działa jak klasyczny stealer – po uzyskaniu uprawnień przeszukuje system w poszukiwaniu wrażliwych informacji. Analiza ruchu sieciowego potwierdziła, że skompresowane archiwum z danymi było przesyłane na zewnętrzny serwer C2. Choć badacz nie opublikował pełnej listy kradzionych plików, stealer tego typu zazwyczaj celuje w zapisane hasła, ciasteczka przeglądarek, dane portfeli kryptowalutowych oraz pliki konfiguracyjne.

Wykorzystanie legalnej domeny sites.google.com utrudnia szybkie zablokowanie strony, a prośba o ręczne uruchomienie skryptu omija mechanizmy bezpieczeństwa, które normalnie ostrzegają przed pobraniem niepodpisanego pliku. Dlatego kampania jest szczególnie groźna dla mniej doświadczonych użytkowników, przyzwyczajonych do instalowania narzędzi programistycznych właśnie przez terminal.

Jak nie dać się oszukać

Oficjalna strona Homebrew znajduje się pod adresem brew.sh. Każda inna domena, zwłaszcza zawierająca „sites.google.com”, powinna wzbudzić czujność. Instalacja Homebrew nigdy nie wymaga ręcznego kopiowania skryptów z nieznanych witryn ani podawania hasła administratora w oknie, które pojawia się bezpośrednio po uruchomieniu polecenia.

Jeśli użytkownik podejrzewa, że mógł paść ofiarą ataku, powinien natychmiast zmienić hasło do konta macOS oraz wszystkich usług, których dane mogły zostać przechwycone. Warto też sprawdzić, czy w katalogu /tmp nie pozostało archiwum osalogging.zip – jego obecność świadczy o infekcji. Administratorzy mogą wykorzystać wskaźniki kompromitacji udostępnione przez SANS ISC, m.in. skróty SHA256 pobieranych plików (a4fcfecc5ac8fa57614b23928a0e9b7aa4f4a3b2b3a8c1772487b46277125571 dla skryptu kopiuj-wklej oraz 0d58616c750fc8530a7e90eee18398ddedd08cc0f4908c863ab650673b9819dd dla pierwszego pobranego komponentu), by przeskanować środowisko.

Więcej kampanii na horyzoncie

Ekspert SANS zwraca uwagę, że fałszywe reklamy kierujące na złośliwe strony stają się stałym elementem krajobrazu zagrożeń dla macOS. Wzrost popularności komputerów Apple sprawia, że cyberprzestępcy coraz chętniej inwestują w kampanie malvertisingowe wymierzone właśnie w tę platformę. Na razie nie wiadomo, czy za MacSync Stealer stoi ta sama grupa, która wcześniej rozprowadzała inne stealery, ale schemat ataku – złośliwa reklama, fałszywa strona narzędzia i skrypt terminala – może być łatwo powielany.

Użytkownikom pozostaje zachowanie ostrożności przy wyszukiwaniu popularnych narzędzi i weryfikowanie adresów stron przed wykonaniem jakiegokolwiek polecenia w terminalu. W przypadku wątpliwości bezpieczniej jest przejść na oficjalną stronę projektu bezpośrednio, zamiast klikać w sponsorowane wyniki wyszukiwania.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR