MacSync und die gefälschte Ledger-App: So prüfst du deine
MacSync ist ein macOS-Infostealer, der als Malware-as-a-Service verkauft wird. Am 24. September 2026 hat Kaspersky die Analyse einer neuen Version veröffentlicht, die aus zwei Teilen besteht. Der eine ist ein Infostealer, der Browserdaten, Wallet-Daten, Telegram-Daten, dein Mac-Passwort und deine Schlüsselbunddatei abgreift. Der andere ist eine Backdoor, die sich als Finder tarnt. Einer ihrer Befehle, deploy_ledger, ersetzt die installierte Ledger-Wallet-App durch eine Version vom Server der Angreifer.
Diese Anleitung zeigt, wie sich eine Infektion auf deinem Bildschirm äußert, was der viel diskutierte iCloud-Kalender tatsächlich tut und wie du prüfst, ob du noch die echte Ledger-App hast.
Für wen das relevant ist
Am stärksten gefährdet sind Leute, die Apps außerhalb des Mac App Store installieren, geknackte Software laden oder Anleitungen folgen, die sagen: „Füge das ins Terminal ein.“ Das trifft auf viele vorsichtige Nutzer an einem schlechten Tag zu.
Du musst keine Kryptowährung besitzen, um betroffen zu sein. Der Infostealer greift Browserdaten, Telegram-Daten, dein Mac-Passwort und deine Schlüsselbunddatei ab, egal was sonst auf dem Mac liegt. Wer einen Ledger oder Trezor nutzt, hat ein zweites Risiko: die ausgetauschte Wallet-App. Falls das auf dich zutrifft, mach unten die Ledger-Prüfung; die Backdoor-Prüfung sollte jeder lesen.
So gelangt sie auf den Mac
Die neue Kette beginnt mit einem Disk-Image. Kaspersky fand es getarnt als Wallet-App namens Toria, die es gar nicht gibt; die Angreifer bauten dafür eine Website und bewarben sie auf X und Telegram. MacSync hat sich außerdem als geknackte Versionen beliebter Apps verbreitet, und frühere Versionen nutzten gefälschte Installationsanleitungen, die dazu aufforderten, einen Befehl ins Terminal einzufügen.
Beim Öffnen entfernt die App die Quarantäne-Markierung, mit der macOS die Gatekeeper-Prüfung auslöst, und lädt dann unauffällig die nächsten Stufen nach.
Warnzeichen, bevor du eine App öffnest
Jedes davon ist für sich schon ein Grund anzuhalten:
- Die App stammt von einer Seite, die du über eine Anzeige, einen Beitrag auf X oder eine Telegram-Nachricht erreicht hast, statt über die eigene Adresse des Entwicklers.
- Die Software ist eine geknackte Kopie einer kostenpflichtigen App.
- Eine Anleitung verlangt, einen Befehl ins Terminal einzufügen, oder rät dazu, eine macOS-Warnung zu umgehen, damit sich die App öffnen lässt.
- Als Erstes fragt eine frisch geöffnete App nach dem Administratorpasswort deines Macs.
- Weder den Entwickler noch die App findest du irgendwo außerhalb der Seite, die sie anbietet.
Was „iCloud-Kalender“ hier bedeutet
Dieses Detail wurde vielfach so berichtet, als nutze die Malware den iCloud-Kalender für Command and Control. Die Wahrheit ist enger gefasst, und der Unterschied zählt.
- In mindestens einer Probe lud der erste Loader einen öffentlichen Kalender, den die Angreifer auf iCloud veröffentlicht hatten. Die nächsten Shell-Befehle steckten im Beschreibungsfeld eines Termins, und der Loader übergab die gesamte Kalenderdatei an die Shell.
- Diese Befehle luden dann die nächste Stufe, ebenfalls von iCloud, und führten sie mit einer Ad-hoc-Signatur aus.
- Der eigentliche Command-and-Control-Server, der der Backdoor ihre Anweisungen gibt und gestohlene Daten empfängt, liegt auf Domains der Angreifer, nicht auf iCloud.
Für dich heißt das: Dein eigener iCloud-Account ist weder beteiligt noch kompromittiert, und der Angriff funktioniert auch ganz ohne iCloud-Account. Es heißt auch, dass Netzwerkfilter, die Apples Domains vertrauen, die frühen Stufen nicht erkennen, weil der Datenverkehr an icloud.com geht. Verlass dich nicht darauf, dass dein Netzwerk dich schützt, sondern darauf, die App gar nicht erst auszuführen.
Was du am Bildschirm siehst
- Eine Passwortabfrage, die zu der App passt, die du zu installieren glaubst. Sie verlangt das Administratorpasswort deines Macs.
- Nach der Eingabe eine Meldung, die wie ein Systemhinweis aussieht, die App sei beschädigt, und die anbietet, sie in den Papierkorb zu legen.
- Sonst nichts. Der Infostealer hat deine Daten bereits eingepackt, und die Backdoor startet im Hintergrund.
Diese „App ist beschädigt“-Meldung verrät den Angriff. Hast du dein Passwort in eine neue App eingegeben und danach diese Meldung gesehen, geh davon aus, dass der Mac infiziert ist.
So funktioniert die gefälschte Ledger-App
Die Backdoor kann auf Befehl deine Ledger-App ersetzen. Frühere MacSync-Versionen taten dasselbe mit Ledger Live und Trezor Suite, indem sie die Datei in der App austauschten, die den Code der Benutzeroberfläche enthält. Ledgers Desktop-App basiert auf Electron, deshalb können die Angreifer ändern, was du siehst, ohne den Rest anzufassen.
Das Ergebnis sieht aus wie die App, die du kennst. Irgendwann meldet sie, etwas stimme nicht, und verlangt zur Behebung deine aus 24 Wörtern bestehende Wiederherstellungsphrase. Sobald du sie eintippst, können die Angreifer deine Wallet auf ihrem eigenen Gerät nachbauen und leeren. Eine Hardware-Wallet kann eine Wiederherstellungsphrase nicht schützen, die du in einen Computer eintippst – das ist der Kern eines Hot-Wallet-Bedrohungsmodells am Mac.
Prüfen, ob du noch die echte Ledger-App hast
Die veränderte App kann Ledgers Signatur nicht tragen, weil jede Änderung am Inhalt sie ungültig macht. Die Angreifer signieren sie deshalb mit einer Ad-hoc-Signatur neu, die keinen Entwickler nennt. Prüfe im Terminal, mit Ledger Wallet.app oder Ledger Live.app, je nachdem, welche du hast. Tu das, bevor du die App öffnest:
codesign -dvv "/Applications/Ledger Wallet.app" 2>&1 | grep -E "Authority|TeamIdentifier|Signature"
codesign --verify --deep --strict --verbose=2 "/Applications/Ledger Wallet.app"
spctl -a -vv "/Applications/Ledger Wallet.app"
- Echt: eine
Authority=Developer ID Application:-Zeile mit Ledgers Namen, eineTeamIdentifier,valid on diskundsatisfies its Designated Requirementsowieacceptedmitsource=Notarized Developer ID. - Manipuliert:
Signature=adhoc,TeamIdentifier=not set, ein Fehler bei versiegelten Ressourcen oderrejected.
Führe dieselben Prüfungen mit "/Applications/Trezor Suite.app" aus, wenn du Trezor nutzt. Im Zweifel lösche die App und lade sie nur von Ledgers oder Trezors eigener Website neu, die du in die Adresszeile eintippst statt sie über Suchanzeigen zu finden.
Meldet ein Befehl, die Datei existiere nicht, heißt deine Kopie anders. Lass dir die installierten Apps anzeigen:
ls /Applications | grep -i ledger
Ein sauberes Ergebnis sagt dir nur etwas über die Signatur der App in diesem Moment. Es beweist nicht, dass der Mac sauber ist; den Rest deckt die Backdoor-Prüfung ab.
Nach der Backdoor suchen
Diese Orte stammen aus Kasperskys Analyse. Findest du einen davon, ist das ein starkes Zeichen für eine Infektion:
ls ~/Library/LaunchAgents | grep -i "com.apple.finder.agent"
ls -la ~/Library/Application\ Support/System 2>/dev/null
grep -n "repair-run" ~/.zshrc
ls -la ~/Library/Logs/.sysnotif-agent.log 2>/dev/null
git config --global core.hooksPath
- Apple legt in deinem Benutzerordner keinen LaunchAgent namens
com.apple.finder.agentan, und~/Library/Application Support/Systemexistiert auf einem normalen Mac nicht. - Die Backdoor trägt sich außerdem in deine Shell-Startdatei und in globale Git-Hooks ein und kann sich wiederherstellen, wenn du nur einige ihrer Dateien löschst.
- Sie beendet den Prozess, der dich normalerweise warnt, wenn ein neues Hintergrundobjekt hinzukommt, deshalb beweist das Ausbleiben einer Warnung nichts.
- Gibt der Git-Befehl einen Pfad aus, den du nie selbst gesetzt hast, sieh genauer hin.
Eine leere Ausgabe ist kein Persilschein. Diese Befehle decken nur die Orte ab, die Kaspersky dokumentiert hat, und eine spätere Version der Malware könnte andere nutzen. Für einen zweiten Blick öffne Systemeinstellungen > Allgemein > Anmeldeobjekte & Erweiterungen und geh die Liste der Hintergrundobjekte auf alles durch, was du nicht installiert hast.
Wenn du etwas findest
Behandle es als Sicherheitsvorfall, nicht als Aufräumjob. Geh diese Schritte der Reihe nach durch:
- Trenne den Mac vom Internet.
- Bring von einem anderen, sauberen Gerät aus das Guthaben jeder Wallet, deren Wiederherstellungsphrase oder Passwort auf diesem Mac lag, hier eingetippt oder gespeichert wurde, in eine neue Wallet mit neuer Wiederherstellungsphrase. Hast du Transaktionen nur auf dem Display deiner Hardware-Wallet bestätigt und die Phrase nie irgendwo eingetippt, sind deine Schlüssel wahrscheinlich sicher, aber verschieb das Guthaben trotzdem, wenn du Zweifel hast.
- Ändere deine Passwörter vom sauberen Gerät aus, beginnend mit E-Mail, deinem Apple-Account und Börsen. Melde alle Sitzungen ab, denn Browser-Cookies wurden gestohlen.
- Tausche Entwickler-Zugangsdaten aus: SSH-Schlüssel, Cloud-Zugriffsschlüssel und Tokens. MacSync greift auch diese ab.
- Lösche den Mac und installiere macOS neu. Versuch nicht, ihn von Hand zu bereinigen; die Backdoor ist darauf ausgelegt, sich neu zu installieren. Stell Dokumente, nicht Apps, aus einem Backup wieder her, das vor der Infektion entstanden ist.
Gewohnheiten, die davor schützen
- Hol Wallet-Apps nur von der Website des Herstellers, die du in die Adresszeile tippst. Über Suchanzeigen tauchen gefälschte Download-Seiten gern auf.
- Gib eine Wiederherstellungsphrase nie in eine App oder Website auf einem Computer ein. Keine seriöse Wallet-App braucht sie, um ein Problem zu beheben.
- Bestätige Empfangsadressen und Beträge auf dem Display deiner Hardware-Wallet, nicht nur am Computer.
- Verzichte auf geknackte Software. Sie ist ein Verbreitungsweg, den MacSync schon früher genutzt hat.
- Misstraue jeder Passwortabfrage einer gerade geöffneten App, bis du genau weißt, warum sie fragt.
- Füg keine Befehle aus Anleitungen ins Terminal ein, die du nicht überprüfen kannst.
Die Kurzfassung
MacSync kommt als gefälschte oder geknackte App, fragt nach deinem Mac-Passwort, gibt sich beschädigt und installiert dann eine als Finder getarnte Backdoor, die deine Ledger-App austauschen kann. Der iCloud-Kalender ist ein Verbreitungstrick, kein Hack deines Accounts. Prüfe deine Ledger- und Trezor-Apps mit codesign und spctl, such nach den Dateien der Backdoor und tippe nie eine Wiederherstellungsphrase in eine App auf einem Computer ein.