Waspada! MacSync Bisa Curi Password dan Kripto Pengguna Mac
- Rita Puspita Sari
- •
- 8 jam yang lalu
macbook apple
Peneliti keamanan siber Kaspersky menemukan versi terbaru malware MacSync yang menargetkan pengguna macOS dengan kemampuan mencuri kredensial, informasi pribadi, hingga aset kripto. Malware yang termasuk dalam kategori infostealer ini mengalami perubahan signifikan dibandingkan versi sebelumnya, dengan mekanisme infeksi yang lebih kompleks serta dilengkapi backdoor yang memungkinkan penyerang mengakses perangkat korban dari jarak jauh.
Versi terbaru MacSync terdeteksi pada September 2026. Malware ini pertama kali muncul pada periode 2024–2025 sebagai salah satu varian dari AMOS Stealer. Seiring perkembangannya, MacSync kini memiliki kemampuan yang lebih luas, tidak hanya mengumpulkan informasi sensitif dari perangkat korban, tetapi juga membuka jalan bagi pelaku kejahatan siber untuk mempertahankan akses ke sistem yang telah terinfeksi.
Temuan ini menunjukkan bahwa pengguna macOS tetap menghadapi ancaman pencurian data yang memanfaatkan aplikasi palsu dan teknik rekayasa sosial. Melalui pendekatan tersebut, penyerang berupaya mengelabui pengguna agar mengunduh, memasang, dan menjalankan aplikasi berbahaya tanpa menyadari risiko yang mengintai perangkat mereka.
Menurut Kaspersky, rangkaian serangan MacSync versi terbaru melibatkan sejumlah tahapan yang dirancang untuk menyamarkan aktivitas berbahaya. Setelah berhasil masuk ke perangkat, malware akan memasang dua komponen utama, yakni infostealer untuk mencuri data dan backdoor yang memberikan akses jarak jauh kepada penyerang.
Kombinasi kedua komponen tersebut memungkinkan pelaku tidak hanya memperoleh informasi sensitif dalam satu kali serangan, tetapi juga berpotensi melakukan aktivitas lanjutan pada perangkat korban.
MacSync Gunakan Rantai Infeksi yang Lebih Kompleks
Serangan MacSync umumnya dimulai ketika pengguna mengunduh file berbahaya yang disamarkan sebagai aplikasi resmi. Aplikasi tersebut dapat berupa perangkat lunak berbagi dokumen, dompet kripto, maupun aplikasi lain yang tampak meyakinkan bagi pengguna.
Ketika file tersebut dijalankan, malware akan memulai serangkaian aktivitas berbahaya, termasuk mengunduh komponen tambahan dan melakukan manipulasi pada perangkat. Dalam beberapa kasus, salah satu file yang digunakan dalam rangkaian serangan bahkan dihosting melalui entri kalender iCloud publik dalam format .ics.
Pemanfaatan kalender iCloud sebagai bagian dari infrastruktur serangan memperlihatkan bagaimana pelaku kejahatan siber dapat menggunakan layanan yang tampak tepercaya untuk mendukung penyebaran malware. Pengguna yang tidak mencurigai sumber file tersebut berisiko menjalankan komponen berbahaya tanpa menyadari bahwa perangkatnya sedang menjadi sasaran serangan.
Setelah rangkaian infeksi selesai, MacSync akan memasang dua komponen utamanya. Komponen infostealer bertugas mengumpulkan berbagai informasi sensitif yang tersimpan di perangkat, sedangkan backdoor memberikan jalur bagi penyerang untuk mengakses dan mengendalikan sejumlah aktivitas pada sistem korban.
Mekanisme ini membuat MacSync memiliki kemampuan yang lebih luas dibandingkan malware yang hanya berfokus pada pencurian informasi. Keberadaan backdoor juga memungkinkan penyerang melakukan tindakan lanjutan, termasuk mengakses file tertentu dan memasang komponen berbahaya tambahan.
Menyamar sebagai Aplikasi Resmi untuk Mencuri Kredensial
Salah satu teknik yang digunakan MacSync adalah menyamar sebagai aplikasi yang sebelumnya diunduh oleh pengguna. Ketika dijalankan, komponen infostealer akan menampilkan antarmuka yang menyerupai aplikasi yang diharapkan korban.
Dalam proses tersebut, aplikasi akan meminta pengguna memasukkan kata sandi akun administrator macOS. Permintaan ini menjadi bagian penting dari teknik rekayasa sosial yang digunakan untuk memperoleh akses ke informasi sensitif pada perangkat.
Setelah pengguna memasukkan kata sandi, aplikasi kemudian menampilkan pemberitahuan bahwa aplikasi tersebut mengalami kerusakan atau damaged. Pengguna selanjutnya disarankan untuk memindahkan aplikasi ke tempat sampah atau Trash.
Pemberitahuan tersebut merupakan bagian dari taktik pengalihan perhatian. Dengan menampilkan pesan seolah-olah aplikasi tidak dapat digunakan, malware berupaya membuat korban mengira bahwa proses instalasi mengalami kegagalan. Padahal, di balik tampilan tersebut, aktivitas berbahaya dapat tetap berlangsung.
Setelah memperoleh akses yang dibutuhkan, MacSync mulai mengumpulkan berbagai data dari perangkat korban. Informasi yang menjadi sasaran mencakup riwayat penjelajahan, cookies, serta kredensial yang tersimpan di peramban web.
Malware ini juga menargetkan data dari aplikasi dompet kripto dan aplikasi pesan Telegram. Selain itu, informasi nama pengguna dan kata sandi untuk masuk ke perangkat turut menjadi sasaran pencurian.
MacSync juga mengincar file Keychain, sistem penyimpanan bawaan macOS yang digunakan untuk menyimpan informasi sensitif, seperti kata sandi, kunci enkripsi, dan sertifikat digital. Apabila informasi tersebut berhasil dicuri, penyerang berpotensi memperoleh akses ke berbagai akun dan layanan yang terhubung dengan perangkat korban.
Tidak berhenti di situ, malware ini turut mengumpulkan daftar aplikasi yang terpasang, model perangkat, informasi perangkat keras, serta konfigurasi SSH dan ZSH. Informasi tersebut dapat memberikan gambaran lebih lengkap kepada penyerang mengenai lingkungan sistem yang telah terinfeksi.
Berbagai data yang berhasil dikumpulkan dapat dimanfaatkan untuk memperluas akses ke akun korban, termasuk akun yang berkaitan dengan layanan keuangan dan aset digital.
Backdoor MacSync Memungkinkan Akses Jarak Jauh
Selain mencuri informasi, MacSync versi terbaru juga dilengkapi komponen backdoor yang menyamar sebagai aplikasi Finder resmi pada macOS. Komponen ini memungkinkan penyerang mengakses data pengguna dari jarak jauh dan menjalankan berbagai aktivitas tanpa sepengetahuan pemilik perangkat.
Melalui backdoor tersebut, penyerang dapat memasang ekstensi peramban yang telah dimodifikasi. Salah satu potensi penggunaannya adalah mengganti ekstensi dompet kripto yang sah dengan ekstensi berbahaya yang dirancang untuk mencuri informasi atau aset digital pengguna.
Penyerang juga memiliki kemampuan untuk mengganti aplikasi dompet kripto Ledger yang asli dengan aplikasi tiruan berbahaya. Aplikasi palsu tersebut dapat digunakan untuk mengelabui pengguna agar menyerahkan informasi sensitif yang berkaitan dengan kepemilikan aset kripto mereka.
Kemampuan lainnya mencakup pengumpulan informasi sistem, pengambilan file tertentu dari perangkat korban, serta kemungkinan menjalankan kode secara bebas untuk berbagai tujuan. Fitur-fitur ini memberikan fleksibilitas bagi penyerang untuk melakukan aktivitas lanjutan sesuai dengan tujuan serangan.
Keberadaan backdoor menjadi salah satu aspek penting dari perkembangan MacSync. Jika komponen infostealer berfokus pada pencurian data, backdoor memungkinkan penyerang mempertahankan jalur akses ke perangkat yang telah terinfeksi.
Dengan demikian, risiko yang dihadapi korban tidak hanya terbatas pada hilangnya kredensial atau informasi pribadi. Perangkat yang telah terinfeksi juga berpotensi menjadi sasaran pengumpulan data lanjutan, pemasangan aplikasi berbahaya, hingga pelaksanaan perintah tertentu dari jarak jauh.
Kaspersky Ingatkan Bahaya Aplikasi Tidak Tepercaya
Sergey Puzan, pakar keamanan Kaspersky, menjelaskan bahwa versi terbaru MacSync memiliki perbedaan signifikan dibandingkan versi sebelumnya. Malware ini menghadirkan fitur-fitur baru dan menggunakan rangkaian infeksi yang semakin kompleks untuk menghindari kecurigaan pengguna.
Ia juga menyoroti perkembangan teknik rekayasa sosial yang digunakan pelaku kejahatan siber untuk memperoleh akses awal ke perangkat korban. Teknik tersebut memanfaatkan kepercayaan pengguna terhadap aplikasi yang terlihat resmi, sehingga korban dapat secara tidak sadar memberikan izin atau informasi yang dibutuhkan penyerang.
Kaspersky mengimbau pengguna agar lebih berhati-hati ketika mengunduh dan memasang aplikasi baru, khususnya aplikasi yang berasal dari pengembang yang belum dikenal atau tidak memiliki reputasi tepercaya.
Pengguna disarankan memastikan bahwa aplikasi yang diunduh benar-benar berasal dari pengembang aslinya. Pemeriksaan dapat dilakukan dengan memverifikasi keaslian aplikasi melalui situs resmi pengembang maupun sumber lain yang tepercaya.
Selain itu, pengguna perlu memperhatikan setiap permintaan kata sandi administrator yang muncul selama proses instalasi. Kata sandi administrator merupakan salah satu lapisan perlindungan penting yang menjaga informasi dan kredensial sensitif pada perangkat macOS. Karena itu, pengguna sebaiknya tidak memasukkan kata sandi tersebut apabila belum memahami alasan dan kebutuhan aplikasi untuk memperoleh akses.
Kaspersky menyatakan bahwa solusi keamanan mereka mampu mendeteksi dan menetralkan ancaman yang berkaitan dengan keluarga malware MacSync. Meski demikian, kewaspadaan pengguna tetap diperlukan untuk mengurangi risiko infeksi, terutama ketika berhadapan dengan aplikasi yang tidak terverifikasi.
Temuan MacSync versi terbaru menjadi pengingat bahwa perangkat macOS bukan berarti sepenuhnya terbebas dari ancaman malware. Teknik penyamaran aplikasi, pencurian kredensial, serta penyalahgunaan akses jarak jauh dapat menimbulkan risiko terhadap keamanan data pribadi maupun aset digital.
Kaspersky menyampaikan bahwa informasi lebih terperinci mengenai kemampuan teknis dan mekanisme kerja MacSync versi terbaru akan dipublikasikan melalui Securelist dalam beberapa hari mendatang. Informasi tersebut diharapkan dapat memberikan pemahaman lebih lanjut mengenai perkembangan malware ini serta membantu pengguna dan praktisi keamanan siber mengantisipasi ancaman serupa.
