Imprese

MacSync: il malware per macOS che sfrutta iCloud per rubare dati

Immagine rappresentativa del malware MacSync

In Breve

Che cos'è MacSync?
MacSync è un malware per macOS che utilizza inviti del calendario iCloud per installarsi e rubare dati.
Come si diffonde MacSync?
Si diffonde tramite un loader pubblicizzato su social media e siti fraudolenti, inducendo le vittime a eseguire comandi nel Terminale.
Quali dati ruba MacSync?
Ruba dati come cronologia dei browser, credenziali, informazioni di wallet e app per criptovalute.

MacSync: il malware per macOS che sfrutta iCloud per rubare dati

Un nuovo malware per macOS, noto come MacSync, ha attirato l’attenzione degli esperti di sicurezza informatica per il suo metodo innovativo di diffusione. Utilizzando inviti del calendario iCloud e risorse di cloud storage, MacSync riesce a scaricare e installare componenti dannosi sui dispositivi degli utenti.

Il vettore d’infezione di MacSync è un loader, pubblicizzato su social media e siti fraudolenti, che si spaccia per software “cracked” o wallet per criptovalute. Le vittime vengono indotte a eseguire un comando nel Terminale per risolvere un finto errore, noto come ClickFix, che avvia il loader e installa il malware.

Il loader effettua una richiesta legittima al calendario iCloud, cercando eventi pubblici predisposti dagli aggressori. Nella descrizione dell’evento sono fornite istruzioni e l’indicazione della posizione del payload, spesso ospitato anch’esso su iCloud. Questo metodo consente al caricatore di scaricare e dispiegare l’infostealer senza generare traffico sospetto evidente, rendendo difficile per gli utenti accorgersi della minaccia.

MacSync è emerso nel aprile 2025 ed è considerato un’evoluzione del malware AMOS. Scritto in Swift, ha acquisito nuove capacità di esfiltrazione, tra cui la raccolta di cronologia e cookie dei browser, credenziali salvate, dati di wallet e app per criptovalute, informazioni di Telegram, elementi del Portachiavi (Keychain) e dati di sistema. Varianti più recenti del malware integrano un backdoor in Objective-C che si presenta come il Finder, stabilendo persistenza e terminando processi di notifica per prevenire avvisi. Questo backdoor consente anche l’accesso remoto al controllo del dispositivo, inclusa l’esecuzione di AppleScript ricevuti da server di comando e controllo.

Un elemento preoccupante è il comando non definito denominato live_browser, che scarica ed esegue un componente chiamato sn_relay, la cui funzione rimane ancora sconosciuta. I ricercatori hanno notato un significativo rinnovamento tecnico nelle versioni recenti di MacSync rispetto a quelle precedenti.

Il profilo delle applicazioni impersonate e il tipo di dati ricercati indicano un targeting mirato verso sviluppatori, appassionati di criptovalute e professionisti del settore IT. La compromissione dei dispositivi di sviluppatori può comportare rischi estesi per utenti finali e sistemi aziendali, potenzialmente favorendo intrusioni più ampie. Pertanto, si raccomanda estrema cautela nel download di programmi da terze parti e un atteggiamento scettico verso applicazioni che richiedono la password di amministratore.

Autore

redazione

Redazione di Aambiente.

Tutti gli articoli