MacSync: il malware per Mac che sfrutta iCloud per rubare dati
In Breve
- Cos'è MacSync?
- MacSync è un infostealer per macOS che utilizza inviti del calendario iCloud per installare malware sui dispositivi.
- Come si diffonde MacSync?
- Il malware si diffonde tramite un loader pubblicizzato su social media e siti fraudolenti, inducendo le vittime a eseguire comandi nel Terminal.
- Quali dati può rubare MacSync?
- MacSync può raccogliere cronologia browser, credenziali salvate, dati di wallet, informazioni di sistema e altro.
Un nuovo malware per macOS, chiamato MacSync, ha attirato l’attenzione degli esperti di sicurezza informatica per il suo metodo innovativo di diffusione. Questo infostealer sfrutta gli inviti del calendario iCloud e le risorse di cloud storage per scaricare e installare componenti dannosi sui dispositivi degli utenti.
Il vettore d’infezione di MacSync si avvale di un loader pubblicizzato su social media, siti fraudolenti e tramite SEO poisoning, spacciandosi per software “cracked” o wallet per criptovalute. Le vittime, indotte a eseguire un comando nel Terminal per risolvere un finto errore denominato ClickFix, attivano involontariamente il loader, che installa il malware sul dispositivo.
Il loader effettua una richiesta legittima al calendario iCloud, cercando un evento pubblico predisposto dagli aggressori. Nella descrizione dell’evento, gli aggressori inseriscono istruzioni e la posizione del payload, che è spesso ospitato su iCloud. Questo approccio consente al caricatore di scaricare e dispiegare l’infostealer senza generare traffico sospetto evidente.
MacSync è emerso nel panorama della sicurezza informatica ad aprile 2025 e deriva da un malware precedente noto come AMOS. Scritto in Swift, MacSync ha mostrato un’evoluzione significativa, acquisendo nuove capacità di esfiltrazione. Tra le informazioni che può raccogliere ci sono la cronologia e i cookie dei browser, le credenziali salvate, i dati di wallet e app per criptovalute, le informazioni di Telegram, elementi del Portachiavi (Keychain), dati di sistema e dispositivo, e file di configurazione per SSH, AWS, Kubernetes, Git e shell.
Le varianti più recenti di MacSync integrano un backdoor in Objective-C che si presenta come il Finder, stabilendo persistenza e terminando i processi di notifica per prevenire avvisi. Questa backdoor fornisce accesso remoto al controllo del dispositivo, consentendo l’esecuzione di AppleScript ricevuti dal server di comando e controllo, l’installazione di estensioni browser, la sostituzione dell’app Ledger e la raccolta di ulteriori informazioni di sistema.
Recentemente, è stato rilevato un comando non definito chiamato live_browser che scarica ed esegue un componente denominato sn_relay, la cui funzione rimane ancora poco chiara. I ricercatori hanno osservato un significativo rinnovamento tecnico nelle versioni recenti rispetto a quelle precedenti, suggerendo un continuo sviluppo da parte degli aggressori.
Il profilo delle applicazioni impersonate e il tipo di dati ricercati indicano un targeting mirato verso sviluppatori, appassionati di criptovalute e professionisti del settore IT. La compromissione dei dispositivi di sviluppatori comporta rischi estesi per gli utenti finali e i sistemi aziendali, potenzialmente favorendo intrusioni più ampie. Gli esperti raccomandano di prestare estrema cautela nel download di programmi da terze parti e di essere scettici verso applicazioni che richiedono la password di amministratore.
