Imprese

MacSync: il nuovo malware per macOS sfrutta iCloud per rubare dati

Spazio pubblicitario

In Breve

Cos'è MacSync?
MacSync è un infostealer per macOS che sfrutta inviti del calendario iCloud per installarsi sui dispositivi.
Come si diffonde MacSync?
Si diffonde tramite un loader pubblicizzato su social media e siti fraudolenti, ingannando le vittime a eseguire comandi nel Terminal.
Quali dati può rubare MacSync?
Può rubare cronologia browser, credenziali, dati di wallet, informazioni di Telegram e altro.

Un nuovo malware per macOS, denominato MacSync, ha attirato l’attenzione degli esperti di sicurezza informatica per il suo metodo innovativo di diffusione. Sfruttando inviti del calendario iCloud e risorse di cloud storage, MacSync riesce a scaricare e installare componenti dannosi sui dispositivi degli utenti.

Il vettore d’infezione di MacSync si basa su un loader che viene pubblicizzato su social media, siti fraudolenti e tramite tecniche di SEO poisoning. Questo loader si spaccia per software “cracked” o wallet per criptovalute, ingannando le vittime che, per risolvere un finto errore (denominato ClickFix), sono indotte a eseguire un comando nel Terminal. Questo comando avvia il loader e installa il malware sul dispositivo.

Una volta attivato, il loader effettua una richiesta legittima al calendario iCloud, cercando un evento pubblico predisposto dagli aggressori. Nella descrizione di questo evento, gli aggressori inseriscono istruzioni e l’indicazione della posizione del payload, spesso ospitato su iCloud stesso. Questo metodo consente al caricatore di scaricare e dispiegare l’infostealer senza generare traffico sospetto evidente.

Spazio pubblicitario

MacSync è emerso nel panorama della sicurezza informatica ad aprile 2025, derivando da un malware precedente noto come AMOS. Scritto in Swift, si è evoluto con nuove capacità di esfiltrazione, riuscendo a raccogliere informazioni sensibili come cronologia e cookie dei browser, credenziali salvate, dati di wallet e app per criptovalute, informazioni di Telegram e elementi del Portachiavi (Keychain). Inoltre, riesce a raccogliere informazioni di sistema e dispositivo, così come file di configurazione SSH, AWS, Kubernetes, Git e shell.

Le varianti più recenti di MacSync integrano un backdoor scritta in Objective-C che finge di essere il Finder di macOS, stabilendo persistenza sul dispositivo e terminando processi di notifica per prevenire avvisi. Questo backdoor offre accesso remoto al controllo del dispositivo, consentendo l’esecuzione di AppleScript ricevuti dal server di comando e controllo, l’installazione di estensioni browser e la sostituzione dell’app Ledger, oltre alla raccolta di ulteriori informazioni di sistema.

Un aspetto preoccupante è stato il rilevamento di un comando non definito denominato “live_browser”, che scarica ed esegue un componente chiamato “sn_relay”, la cui funzione rimane ancora poco chiara. I ricercatori hanno notato un significativo rinnovamento tecnico nelle versioni recenti di MacSync rispetto alle precedenti, suggerendo un’evoluzione continua delle capacità di questo malware.

Il profilo delle applicazioni impersonate e il tipo di dati ricercati indicano un targeting mirato verso sviluppatori, appassionati di criptovalute e utenti del settore IT. La compromissione dei dispositivi di sviluppatori comporta rischi estesi per gli utenti finali e i sistemi aziendali, potenzialmente favorendo intrusioni più ampie. Per questo motivo, si raccomanda estrema cautela nel download di programmi da terze parti e scetticismo verso applicazioni che richiedono la password di amministratore.

Spazio pubblicitario

redazione

Autore di prima-ambiente.it

Tutti gli articoli