Imprese sostenibili

MacSync: Il malware per Mac che sfrutta iCloud per rubare dati sensibili

Illustrazione di un malware per Mac

In Breve

Cos'è MacSync?
MacSync è un infostealer per macOS che utilizza inviti del calendario iCloud per installarsi sui dispositivi.
Come si diffonde MacSync?
Il malware si diffonde tramite un loader pubblicizzato su social media e siti fraudolenti, ingannando le vittime a eseguire comandi nel Terminal.
Quali dati può rubare MacSync?
MacSync può rubare cronologia e cookie dei browser, credenziali salvate, dati di wallet e informazioni di sistema.

Un nuovo malware per macOS, noto come MacSync, ha attirato l’attenzione degli esperti di sicurezza informatica per il suo metodo innovativo di diffusione. Utilizzando inviti del calendario iCloud e risorse di cloud storage, MacSync riesce a scaricare e installare componenti dannosi sui dispositivi degli utenti.

Il vettore d’infezione di MacSync è un loader pubblicizzato su social media, siti fraudolenti e tramite tecniche di SEO poisoning. Si spaccia per software “cracked” o wallet per criptovalute, ingannando le vittime che, per risolvere un finto errore denominato ClickFix, vengono indotte a eseguire un comando nel Terminal. Questo comando avvia il loader e, di conseguenza, installa il malware.

Il loader effettua una richiesta legittima al calendario iCloud, cercando un evento pubblico predisposto dagli aggressori. Nella descrizione di questo evento sono incluse istruzioni e l’indicazione della posizione del payload, che è spesso anch’essa ospitata su iCloud. In questo modo, il caricatore riesce a scaricare e dispiegare l’infostealer senza generare traffico sospetto evidente.

MacSync è emerso nel panorama della sicurezza informatica ad aprile 2025 e deriva da un precedente malware noto come AMOS. Scritto in Swift, MacSync si è evoluto con nuove capacità di esfiltrazione, in grado di raccogliere informazioni sensibili come cronologia e cookie dei browser, credenziali salvate, dati di wallet e app per criptovalute, informazioni di Telegram e elementi del Portachiavi (Keychain). Inoltre, è in grado di raccogliere dati di sistema e dispositivo, oltre a file di configurazione per SSH, AWS, Kubernetes, Git e shell.

Le varianti più recenti di MacSync integrano un backdoor scritto in Objective-C che si presenta come il Finder, stabilendo persistenza sul dispositivo. Questo backdoor termina i processi di notifica per prevenire avvisi e fornisce accesso remoto al controllo. Tra le sue funzioni, vi è l’esecuzione di AppleScript ricevuti dal server di comando e controllo, l’installazione di estensioni browser, la sostituzione dell’app Ledger e la raccolta di ulteriori informazioni di sistema.

Un comando non definito, denominato live_browser, è stato rilevato, il quale scarica ed esegue un componente chiamato sn_relay, la cui funzione rimane attualmente sconosciuta. Gli esperti di sicurezza hanno notato un significativo rinnovamento tecnico nelle versioni recenti rispetto alle precedenti.

Il profilo delle applicazioni impersonate e il tipo di dati ricercati da MacSync indicano un targeting mirato verso sviluppatori, appassionati di criptovalute e utenti del settore IT. La compromissione dei dispositivi di sviluppatori comporta rischi estesi per gli utenti finali e per i sistemi aziendali, potenzialmente favorendo intrusioni più ampie. Pertanto, si raccomanda estrema cautela nel download di programmi da terze parti e scetticismo verso applicazioni che richiedono la password di amministratore.

redazione

Autore della redazione Eco Scenario.

Leggi tutti gli articoli

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *