Pengguna Mac kembali dihadapkan pada ancaman serius. Para peneliti keamanan dari Kaspersky mengungkap varian baru malware penguras data bernama MacSync yang beredar pada September 2026. Infostealer ini tidak sekadar mencuri kata sandi, tetapi juga mengincar data dompet kripto, riwayat peramban, hingga berkas konfigurasi pengembang perangkat lunak.
Temuan itu mematahkan anggapan lama bahwa perangkat Apple kebal dari serangan siber. Ancaman yang menyasar perangkat MacBook dan iMac ini bahkan dikembangkan dengan rantai infeksi berlapis yang dirancang agar sulit dideteksi sistem keamanan bawaan macOS.
Bukan Ancaman Baru, Namun Makin Berbahaya
MacSync sejatinya bukan nama yang asing di dunia keamanan siber. Malware ini pertama kali muncul pada 2024-2025 sebagai salah satu varian dari keluarga stealer AMOS. Pada awal kemunculannya, MacSync bahkan sempat dipromosikan di gelap gelap web dengan nama Mac.c sebelum akhirnya diganti oleh para pembuatnya.
Namun, versi yang ditemukan pada September 2026 menunjukkan lompatan kualitas yang signifikan. Menurut laporan tim riset Kaspersky, para penyerang kini meninggalkan skrip berbasis AppleScript dan beralih ke modul utama yang ditulis dalam Objective-C dan Swift, bahasa pemrograman asli ekosistem Apple.
Perubahan paling mencolok adalah penggunaan infrastruktur Apple sendiri, termasuk kalender iCloud publik, sebagai tahapan penyampaian muatan berbahaya. Rantai infeksi kini bertingkat dan dirancang agar jejak serangan terhapus otomatis.
Selain itu, MacSync kini beredar dengan model malware-as-a-service atau MaaS. Artinya, siapa pun yang membayar dapat menyewa malware ini untuk menjalankan serangan sesuai metode yang mereka inginkan, sehingga jangkauan ancaman menjadi jauh lebih luas.
Modus Penyamaran yang Menjebak Pengguna
Serangan biasanya diawali dengan file berbahaya yang menyamar sebagai aplikasi resmi. Dalam satu kampanye, penyerang bahkan membuat situs palsu untuk dompet kripto bernama Toria yang tidak pernah ada, lalu mempromosikannya melalui X dan Telegram. Korban yang mengunduh aplikasi tersebut tanpa curiga akan menjalankan rantai infeksi berupa berkas DMG.
Setelah berjalan, infostealer MacSync menampilkan jendela yang menyerupai aplikasi yang ingin dipasang pengguna. Malware kemudian meminta kata sandi akun administrator sehingga permintaan tersebut terlihat seperti bagian normal dari proses instalasi. Setelah sandi dimasukkan, jendela palsu muncul memberi tahu bahwa aplikasi rusak dan menawarkan memindahkannya ke Tong Sampah, menutupi aktivitas pencurian yang sebenarnya.
Taktik lain yang terdeteksi adalah penyisipan file berbahaya ke dalam entri kalender iCloud publik berformat .ics. Isi kalender itu diam-diam diteruskan ke interpreter sistem untuk mengunduh komponen berikutnya, termasuk arsip dari iCloud.
Data Apa Saja yang Dicuri?
Daftar data yang menjadi sasaran tergolong luas dan sangat sensitif. Secara umum, modul pencuri informasi MacSync mengumpulkan:
- Data peramban: riwayat jelajah, cookie, kata sandi tersimpan, serta data ekstensi dompet kripto.
- Data dompet kripto yang terpasang sebagai aplikasi di perangkat.
- Data Telegram, termasuk percakapan dan sesi akun.
- Kata sandi perangkat dan berkas Keychain sistem.
- Konfigurasi pengembang seperti SSH, ZSH, AWS, Kubernetes, dan Git, beserta riwayat perintah.
- Informasi sistem: daftar aplikasi terpasang, proses berjalan, model perangkat, dan UUID.
Setelah terkumpul, seluruh data dikemas dalam arsip sementara di direktori /tmp lalu diunggah ke server pengendali milik penyerang. Selain modul pencuri data, MacSync juga memasang backdoor yang menyamar sebagai aplikasi Finder dan bertahan di sistem melalui LaunchAgent serta injeksi perintah pada berkas .ZSHRC dan hook Git.
Backdoor ini memberi penyerang kendali jarak jauh, termasuk perintah untuk memasang ekstensi peramban berbahaya, mengganti aplikasi dompet Ledger versi asli dengan versi berbahaya, hingga mengumpulkan ulang data kapan pun diinginkan.
Siapa yang Paling Terancam?
Kaspersky menilai MacSync versi terbaru secara khusus menyasar pengembang perangkat lunak, penggemar kripto, dan profesional teknologi informasi. Kelompok ini memiliki akses ke repositori kode, kredensial layanan cloud, dan aset digital bernilai tinggi.
Kompromi pada perangkat pengembang juga membuka risiko berantai, karena satu perangkat yang jebol dapat menjadi pintu masuk ke sistem korporat maupun proyek open source yang dikembangkan korban.
Tandanya dan Cara Menghindari
Beberapa tanda yang perlu diwaspadai antara lain permintaan kata sandi administrator yang tidak biasa saat memasang aplikasi dari sumber tak dikenal, jendela instalasi yang tiba-tiba berubah menjadi pesan kesalahan, serta notifikasi aneh terkait LaunchAgent baru. Pengguna juga sebaiknya mencurigai tautan unduhan yang dipromosikan secara agresif di media sosial.
Langkah pencegahan yang dianjurkan:
- Hindari mengunduh aplikasi dari sumber tidak resmi, termasuk versi "cracked".
- Periksa kembali setiap permintaan kata sandi administrator dan pastikan berasal dari proses sah.
- Aktifkan Gatekeeper dan hindari menghapus atribut karantina secara manual.
- Perbarui sistem macOS dan gunakan solusi keamanan yang mendukung macOS.
- Gunakan autentikasi dua faktor dan pisahkan dompet kripto jangka panjang dari perangkat harian.
Dengan beredarnya varian baru ini, pengguna Mac diimbau untuk tidak lagi menganggap perangkat Apple kebal serangan. Kewaspadaan saat mengunduh dan memasang aplikasi menjadi garis pertahanan pertama yang paling menentukan.
Comments (0)