Imprese

MacSync: Il malware per macOS che sfrutta iCloud per rubare dati sensibili

Scopri come il malware MacSync utilizza inviti iCloud per diffondersi e rubare informazioni sensibili da dispositivi macOS.

In Breve

Cosa è MacSync?
MacSync è un infostealer per macOS che utilizza inviti del calendario iCloud per rubare dati sensibili.
Come si diffonde MacSync?
Si diffonde tramite un loader pubblicizzato su social media e siti fraudolenti, inducendo gli utenti a eseguire un comando nel Terminal.
Quali dati può rubare MacSync?
Può rubare cronologia, cookie, credenziali, dati di wallet, informazioni di sistema e altro.

Un nuovo malware per macOS, noto come MacSync, ha attirato l’attenzione degli esperti di sicurezza informatica per il suo metodo innovativo di diffusione. Questo infostealer utilizza inviti del calendario iCloud e risorse di cloud storage per installare componenti dannosi sui dispositivi degli utenti.

Il vettore d’infezione di MacSync si basa su un loader pubblicizzato attraverso social media, siti fraudolenti e tecniche di SEO poisoning. Gli utenti sono indotti a eseguire un comando nel Terminal per risolvere un finto errore, denominato ClickFix, che avvia il loader e consente l’installazione del malware.

Una volta attivato, il loader invia una richiesta legittima al calendario iCloud per cercare un evento pubblico predisposto dagli aggressori. Nella descrizione di questo evento sono fornite istruzioni e l’indirizzo del payload, spesso ospitato su iCloud stesso. Questo approccio consente al caricatore di scaricare e installare l’infostealer senza generare traffico sospetto, rendendo difficile la rilevazione da parte degli utenti e dei sistemi di sicurezza.

MacSync è emerso per la prima volta nell’aprile 2025, derivando da un malware precedente noto come AMOS. Scritto in Swift, ha mostrato un’evoluzione significativa, sviluppando nuove capacità di esfiltrazione. Tra le informazioni rubate ci sono cronologia e cookie dei browser, credenziali salvate, dati di wallet e app per criptovalute, informazioni di Telegram, elementi del Portachiavi (Keychain), dettagli di sistema e dispositivo, oltre a file di configurazione SSH, AWS, Kubernetes, Git e shell.

Le varianti più recenti di MacSync includono un backdoor in Objective-C che si presenta come il Finder di macOS. Questa backdoor stabilisce persistenza, termina processi di notifica per prevenire avvisi e fornisce accesso remoto al controllo del dispositivo. Gli aggressori possono eseguire AppleScript ricevuti dal server di comando e controllo, installare estensioni del browser, sostituire l’app Ledger e raccogliere ulteriori informazioni di sistema.

Un comando non definito, denominato live_browser, è stato rilevato, il quale scarica ed esegue un componente chiamato sn_relay, la cui funzione rimane ancora sconosciuta. I ricercatori hanno notato un significativo rinnovamento tecnico nelle versioni recenti di MacSync rispetto alle precedenti, suggerendo un continuo sviluppo da parte degli aggressori.

Il profilo delle applicazioni impersonate e il tipo di dati ricercati indicano un targeting mirato verso sviluppatori, appassionati di criptovalute e utenti del settore IT. La compromissione dei dispositivi di sviluppatori comporta rischi estesi non solo per gli utenti finali, ma anche per i sistemi aziendali, potenzialmente favorendo intrusioni più ampie.

Per proteggersi da MacSync e simili minacce, si raccomanda di prestare estrema cautela nel download di programmi da fonti non verificate e di mantenere uno scetticismo verso applicazioni che richiedono la password di amministratore. La sicurezza informatica è una responsabilità condivisa, e la consapevolezza è il primo passo per difendersi da attacchi sempre più sofisticati.

ImpreseTecnologia

redazione

Autore di ScenarioImpresa.

Tutti gli articoli

SparkTV: La piattaforma di streaming romantico accessibile anche dall’estero