Newsletter
Innovazione

MacSync: il malware per macOS che sfrutta iCloud per rubare dati sensibili

Immagine rappresentativa del malware MacSync

In Breve

Cos'è MacSync?
MacSync è un infostealer per macOS che utilizza inviti del calendario iCloud per distribuire malware.
Come si diffonde MacSync?
Il malware si diffonde tramite loader pubblicizzati su social media e siti fraudolenti, inducendo le vittime a eseguire comandi nel Terminal.
Quali dati può rubare MacSync?
MacSync può rubare cronologia dei browser, credenziali, dati di wallet per criptovalute e informazioni di sistema.

Un nuovo malware per macOS, noto come MacSync, sta attirando l’attenzione degli esperti di sicurezza informatica per il suo approccio innovativo e subdolo. Questo infostealer sfrutta gli inviti del calendario iCloud e risorse di cloud storage per scaricare e installare componenti dannosi sui dispositivi degli utenti.

Il vettore d’infezione di MacSync è particolarmente insidioso: il loader viene pubblicizzato su social media, siti fraudolenti e tramite tecniche di SEO poisoning, spacciandosi per software “cracked” o portafogli per criptovalute. Le vittime vengono indotte a eseguire un comando nel Terminal per risolvere un finto errore (denominato ClickFix), che avvia il loader e installa il malware.

Una volta attivato, il loader effettua una richiesta legittima al calendario iCloud e cerca un evento pubblico predisposto dagli aggressori. Nella descrizione di questo evento, gli aggressori inseriscono istruzioni e indicazioni sulla posizione del payload, spesso ospitato anch’esso su iCloud. Questo metodo consente al caricatore di scaricare e dispiegare l’infostealer senza generare traffico sospetto evidente, rendendo l’attacco ancora più difficile da rilevare.

MacSync è emerso nel panorama della sicurezza informatica ad aprile 2025 e deriva da un malware precedente noto come AMOS. Scritto in Swift, MacSync si è evoluto con nuove capacità di esfiltrazione, in grado di raccogliere informazioni come cronologia e cookie dei browser, credenziali salvate, dati di wallet e app per criptovalute, dati di Telegram, elementi del Portachiavi (Keychain), informazioni di sistema e dispositivo, oltre a file di configurazione SSH, AWS, Kubernetes, Git e shell.

Le varianti più recenti di MacSync integrano un backdoor in Objective-C che si presenta come il Finder, stabilendo persistenza sul dispositivo, terminando processi di notifica per prevenire avvisi e fornendo accesso remoto al controllo. Questo include l’esecuzione di AppleScript ricevuti dal server di comando e controllo, l’installazione di estensioni browser, la sostituzione dell’app Ledger e la raccolta di ulteriori informazioni di sistema.

Tra le funzionalità più preoccupanti, è stato rilevato un comando non definito denominato “live_browser” che scarica ed esegue un componente chiamato “sn_relay”, la cui funzione rimane ancora poco chiara. I ricercatori segnalano un significativo rinnovamento tecnico nelle versioni recenti rispetto alle precedenti, suggerendo che gli aggressori stanno investendo risorse per migliorare l’efficacia del malware.

Il profilo delle applicazioni impersonate e il tipo di dati ricercati indicano un targeting mirato verso sviluppatori, appassionati di criptovalute e utenti del settore IT. La compromissione dei dispositivi di sviluppatori comporta rischi estesi per utenti finali e sistemi aziendali, potenzialmente favorendo intrusioni più ampie. Gli esperti raccomandano estrema cautela nel download di programmi da terze parti e scetticismo verso applicazioni che richiedono la password di amministratore.

In conclusione, MacSync rappresenta una minaccia significativa per gli utenti di macOS. È fondamentale rimanere vigili e adottare misure di sicurezza adeguate per proteggere i propri dati sensibili.

redazione

Autore de La Bussola Economica.

Prossimo articolo SparkTV: Guida all’accesso e ai contenuti della piattaforma di streaming romantico