Исследователи «Лаборатории Касперского» изучили новую версию инфостилера MacSync для macOS. Авторы малвари заметно переработали цепочку заражения: вместо привычных AppleScript и шелл-скриптов теперь используются бинарные дропперы и загрузчики, а на одном из этапов атакующие и вовсе задействовали инфраструктуру iCloud. MacSync появился в 2025 году, был известен под названием Mac. c и распространялся по модели MaaS (Malware-as-a-Service, «малварь-как-услуга»). Операторы вредоноса самостоятельно выбирают способы доставки: это могут быть ClickFix-атаки, пиратские версии популярных программ или полностью выдуманные приложения. Например, исследователи выявили кампанию, связанную с несуществующим криптокошельком Toria, который злоумышленники продвигали через отдельный сайт, соцсеть X и Telegram