Innovazione Green

MacSync: il malware che sfrutta iCloud per rubare dati su macOS

redazione 3 min di lettura
Illustrazione del malware MacSync su macOS

In Breve

Cos'è MacSync?
MacSync è un infostealer per macOS che utilizza inviti del calendario iCloud per installarsi sui dispositivi.
Come si diffonde MacSync?
Il malware si diffonde attraverso un loader pubblicizzato su social media e siti fraudolenti, inducendo le vittime a eseguire comandi nel Terminal.
Quali dati raccoglie MacSync?
MacSync raccoglie informazioni sensibili come cronologia browser, credenziali salvate e dati di wallet per criptovalute.

Un nuovo malware per macOS, noto come MacSync, ha attirato l’attenzione degli esperti di sicurezza informatica per la sua capacità di sfruttare gli inviti del calendario iCloud e risorse di cloud storage per installare componenti dannosi sui dispositivi. Questo infostealer, emerso ad aprile 2025, si presenta come una minaccia significativa per gli utenti di macOS, in particolare per coloro che operano nel settore delle criptovalute e della tecnologia.

Il metodo di infezione utilizzato da MacSync è particolarmente subdolo. Gli aggressori pubblicizzano un loader attraverso social media e siti fraudolenti, spesso mascherandolo da software “cracked” o wallet per criptovalute. Le vittime vengono indotte a eseguire un comando nel Terminal per risolvere un finto errore, noto come ClickFix, che avvia il loader e consente l’installazione del malware.

Una volta attivato, il loader effettua una richiesta legittima al calendario iCloud, cercando eventi pubblici predisposti dagli aggressori. Nella descrizione di questi eventi sono incluse istruzioni e indicazioni sulla posizione del payload, che è spesso ospitato su iCloud stesso. Questo approccio consente al caricatore di scaricare e installare l’infostealer senza generare traffico sospetto, rendendo difficile la rilevazione da parte degli utenti e dei software di sicurezza.

MacSync è scritto in Swift e rappresenta un’evoluzione del malware AMOS. Le sue capacità di esfiltrazione si sono ampliate, consentendogli di raccogliere informazioni sensibili come cronologia e cookie dei browser, credenziali salvate, dati di wallet e app per criptovalute, informazioni di Telegram e elementi del Portachiavi (Keychain). Inoltre, il malware è in grado di raccogliere dati di sistema e file di configurazione SSH, AWS, Kubernetes, Git e shell.

Le varianti più recenti di MacSync includono un backdoor in Objective-C che si maschera da Finder. Questa backdoor stabilisce persistenza, termina processi di notifica per prevenire avvisi e consente l’accesso remoto al controllo del dispositivo. Tra le funzioni disponibili ci sono l’esecuzione di AppleScript ricevuti dal server di comando e controllo, l’installazione di estensioni browser e la sostituzione dell’app Ledger, aumentando ulteriormente il rischio per gli utenti.

Recentemente, è stato identificato un comando non definito chiamato live_browser che scarica ed esegue un componente noto come sn_relay, la cui funzione rimane ancora sconosciuta. I ricercatori hanno notato un significativo rinnovamento tecnico nelle versioni più recenti di MacSync rispetto alle precedenti, suggerendo un’evoluzione continua delle tecniche utilizzate dagli aggressori.

Il profilo delle applicazioni impersonate e il tipo di dati ricercati indicano un targeting mirato verso sviluppatori, appassionati di criptovalute e professionisti del settore IT. La compromissione dei dispositivi di sviluppatori rappresenta un rischio esteso, poiché può portare a intrusioni più ampie e a compromissioni di sistemi aziendali. Pertanto, si raccomanda agli utenti di esercitare estrema cautela nel download di programmi da terze parti e di essere scettici verso applicazioni che richiedono la password di amministratore.

Scritto da

redazione

Autore della redazione Agenda Ambiente.