In Breve
- Cos'è MacSync?
- MacSync è un infostealer per macOS che utilizza inviti del calendario iCloud per installare malware sui dispositivi.
- Come si diffonde MacSync?
- Si diffonde tramite un loader pubblicizzato su social media e siti fraudolenti, inducendo le vittime a eseguire comandi nel Terminal.
- Quali dati può rubare MacSync?
- Può rubare cronologia dei browser, credenziali salvate, dati di wallet per criptovalute e informazioni di sistema.
Un nuovo malware per macOS, denominato MacSync, ha attirato l’attenzione degli esperti di sicurezza informatica per il suo metodo innovativo di diffusione. Utilizzando inviti del calendario iCloud e risorse di cloud storage, MacSync riesce a scaricare e installare componenti dannosi sui dispositivi degli utenti senza generare traffico sospetto.
Il vettore d’infezione di MacSync si basa su un loader che viene pubblicizzato attraverso social media, siti fraudolenti e tecniche di SEO poisoning. Questo loader si spaccia per software “cracked” o wallet per criptovalute, inducendo le vittime a eseguire un comando nel Terminal per risolvere un finto errore noto come ClickFix. Questo comando avvia il loader, che a sua volta installa il malware.
Una volta attivato, il loader effettua una richiesta legittima al calendario iCloud, cercando eventi pubblici predisposti dagli aggressori. Nella descrizione di questi eventi, gli aggressori inseriscono istruzioni e informazioni sulla posizione del payload, che è spesso ospitato su iCloud. Questo metodo consente al caricatore di scaricare e dispiegare l’infostealer senza destare sospetti.
MacSync è emerso nel panorama delle minacce informatiche ad aprile 2025, derivando da una precedente variante nota come AMOS. Scritto in Swift, il malware ha mostrato un’evoluzione significativa, ampliando le sue capacità di esfiltrazione. Tra le informazioni che può raccogliere ci sono la cronologia e i cookie dei browser, le credenziali salvate, i dati di wallet e app per criptovalute, informazioni di Telegram, elementi del Portachiavi (Keychain), e dati di sistema e dispositivo.
Le varianti più recenti di MacSync integrano un backdoor in Objective-C che si maschera da Finder. Questa backdoor stabilisce persistenza, termina processi di notifica per prevenire avvisi e fornisce accesso remoto al controllo del dispositivo. Tra le sue funzioni ci sono l’esecuzione di AppleScript ricevuti da un server di comando e controllo, l’installazione di estensioni per browser e la sostituzione dell’app Ledger, oltre alla raccolta di ulteriori informazioni di sistema.
Recentemente, è stato identificato un comando non definito chiamato live_browser che scarica e esegue un componente denominato sn_relay, la cui funzione rimane ancora sconosciuta. I ricercatori hanno notato un significativo rinnovo tecnico nelle versioni recenti di MacSync rispetto alle precedenti.
Il profilo delle applicazioni impersonate e il tipo di dati ricercati indicano un targeting mirato verso sviluppatori, appassionati di criptovalute e utenti del settore IT. La compromissione dei dispositivi di sviluppatori rappresenta un rischio esteso per gli utenti finali e i sistemi aziendali, potenzialmente favorendo intrusioni più ampie. Per questo motivo, si raccomanda di prestare estrema cautela nel download di programmi da terze parti e di mantenere uno scetticismo verso applicazioni che richiedono la password di amministratore.
