In Breve
- Che cos'è MacSync?
- MacSync è un infostealer per macOS che utilizza inviti del calendario iCloud per installarsi sui dispositivi.
- Come si diffonde MacSync?
- Il malware si diffonde tramite un loader pubblicizzato su social media e siti fraudolenti, inducendo le vittime a eseguire comandi nel Terminal.
- Quali dati può rubare MacSync?
- MacSync può rubare cronologia dei browser, credenziali salvate, dati di wallet per criptovalute e informazioni di sistema.
Un nuovo malware per macOS, denominato MacSync, ha attirato l’attenzione degli esperti di sicurezza informatica per il suo metodo innovativo di diffusione. Utilizzando inviti del calendario iCloud e risorse di cloud storage, MacSync riesce a scaricare e installare componenti dannosi sui dispositivi degli utenti.
Il vettore d’infezione di MacSync si basa su un loader pubblicizzato su social media e siti fraudolenti, nonché tramite tecniche di SEO poisoning. Questo loader si spaccia per software “cracked” o wallet per criptovalute, inducendo le vittime a eseguire un comando nel Terminal per risolvere un finto errore, noto come ClickFix. Questo passaggio avvia il loader e consente l’installazione del malware.
Una volta attivato, il loader effettua una richiesta legittima al calendario iCloud, cercando eventi pubblici predisposti dagli aggressori. Nella descrizione di questi eventi sono contenute istruzioni e informazioni sulla posizione del payload, spesso ospitato su iCloud. Questo metodo consente al caricatore di scaricare e dispiegare l’infostealer senza generare traffico sospetto evidente, rendendo l’attacco più difficile da rilevare.
MacSync è emerso nel panorama della sicurezza informatica ad aprile 2025 e rappresenta un’evoluzione del malware AMOS. Scritto in Swift, ha acquisito nuove capacità di esfiltrazione, tra cui la raccolta di cronologia e cookie dei browser, credenziali salvate, dati di wallet e app per criptovalute, informazioni di Telegram, elementi del Portachiavi (Keychain) e dati di sistema. Varianti più recenti del malware integrano un backdoor in Objective-C che si presenta come il Finder, stabilendo persistenza e terminando processi di notifica per prevenire avvisi. Questo backdoor fornisce anche accesso remoto al controllo, permettendo l’esecuzione di AppleScript ricevuti dal server di comando e controllo.
In aggiunta, è stato rilevato un comando non definito denominato “live_browser”, che scarica ed esegue un componente chiamato “sn_relay”, la cui funzione rimane ancora poco chiara. I ricercatori hanno notato un significativo rinnovamento tecnico nelle versioni recenti di MacSync rispetto alle precedenti.
Il profilo delle applicazioni impersonate e il tipo di dati che il malware cerca di raccogliere indicano un targeting mirato verso sviluppatori, appassionati di criptovalute e professionisti del settore IT. La compromissione dei dispositivi di sviluppatori comporta rischi estesi per gli utenti finali e i sistemi aziendali, potenzialmente favorendo intrusioni più ampie.
Per questo motivo, gli esperti raccomandano estrema cautela nel download di programmi da fonti non ufficiali e di mantenere un atteggiamento scettico verso applicazioni che richiedono la password di amministratore.
