In Breve
- Cos'è MacSync?
- MacSync è un infostealer per macOS che utilizza inviti del calendario iCloud per installare malware sui dispositivi.
- Come si diffonde MacSync?
- Il malware si diffonde tramite loader pubblicizzati su social media e siti fraudolenti, ingannando le vittime a eseguire comandi nel Terminal.
- Quali dati può rubare MacSync?
- MacSync può rubare cronologia, cookie dei browser, credenziali, dati di wallet e altre informazioni sensibili.
Un nuovo malware per macOS, conosciuto come MacSync, ha attirato l’attenzione degli esperti di sicurezza informatica per il suo metodo innovativo di distribuzione. Questo infostealer utilizza inviti del calendario iCloud e risorse di cloud storage per scaricare e installare componenti dannosi sui dispositivi degli utenti.
Il vettore d’infezione di MacSync si presenta sotto forma di un loader, pubblicizzato su social media e siti fraudolenti, spesso tramite tecniche di SEO poisoning. Si spaccia per software “cracked” o portafogli per criptovalute, ingannando le vittime che, credendo di risolvere un finto errore (denominato ClickFix), eseguono un comando nel Terminal. Questo passaggio avvia il loader e, di conseguenza, installa il malware.
Una volta attivato, il loader effettua una richiesta legittima al calendario iCloud, cercando eventi pubblici predisposti dagli aggressori. Nella descrizione di tali eventi, gli aggressori inseriscono istruzioni e l’indicazione della posizione del payload, spesso anch’essa ospitata su iCloud. Questo approccio consente al caricatore di scaricare e dispiegare l’infostealer senza generare traffico sospetto evidente, rendendo più difficile il rilevamento da parte degli utenti e dei sistemi di sicurezza.
MacSync è emerso nel panorama informatico ad aprile 2025 e deriva da un precedente malware noto come AMOS. Scritto in Swift, si è evoluto con nuove capacità di esfiltrazione, tra cui la raccolta di cronologia e cookie dei browser, credenziali salvate, dati di wallet e app per criptovalute, informazioni di Telegram, elementi del Portachiavi (Keychain), oltre a file di configurazione SSH, AWS, Kubernetes, Git e shell.
Le varianti più recenti di MacSync integrano un backdoor in Objective-C che si camuffa da Finder, garantendo persistenza, terminando processi di notifica per prevenire avvisi e fornendo accesso remoto al controllo. Questo include l’esecuzione di AppleScript ricevuti dal server di comando e controllo, l’installazione di estensioni browser e la sostituzione dell’app Ledger, oltre alla raccolta di ulteriori informazioni di sistema.
Un comando non definito, denominato live_browser, è stato rilevato e scarica un componente chiamato sn_relay, la cui funzione rimane ancora poco chiara. I ricercatori hanno notato un significativo rinnovamento tecnico nelle versioni recenti rispetto alle precedenti, suggerendo un continuo sviluppo da parte degli aggressori.
Il profilo delle applicazioni impersonate e il tipo di dati ricercati indicano un targeting mirato verso sviluppatori, appassionati di criptovalute e utenti del settore IT. La compromissione dei dispositivi di sviluppatori comporta rischi estesi per gli utenti finali e per i sistemi aziendali, potenzialmente favorendo intrusioni più ampie. Per questo motivo, si raccomanda estrema cautela nel download di programmi da terze parti e uno scetticismo particolare verso applicazioni che richiedono la password di amministratore.
