In Breve
- Che cos'è MacSync?
- MacSync è un infostealer per macOS che utilizza inviti del calendario iCloud per installarsi sui dispositivi e rubare dati sensibili.
- Come si diffonde MacSync?
- Si diffonde tramite un loader pubblicizzato su social media e siti fraudolenti, inducendo le vittime a eseguire comandi nel Terminal.
- Quali dati può rubare MacSync?
- Può rubare cronologia dei browser, credenziali, dati di wallet per criptovalute e informazioni di sistema.
Un nuovo malware per macOS, denominato MacSync, sta attirando l’attenzione degli esperti di sicurezza informatica per il suo metodo innovativo di distribuzione. Utilizzando inviti del calendario iCloud e risorse di cloud storage, MacSync riesce a scaricare e installare componenti dannosi sui dispositivi degli utenti.
Il vettore d’infezione di MacSync si presenta sotto forma di un loader, che viene pubblicizzato su social media, siti fraudolenti e tramite tecniche di SEO poisoning. Le vittime vengono indotte a eseguire un comando nel Terminal per risolvere un finto errore, noto come ClickFix, che avvia il loader e installa il malware. Questo approccio ingannevole rende difficile per gli utenti riconoscere il pericolo.
Una volta attivato, il loader effettua una richiesta legittima al calendario iCloud, cercando un evento pubblico predisposto dagli aggressori. Nella descrizione di questo evento, vengono fornite istruzioni e un link al payload, spesso anch’esso ospitato su iCloud. Questo metodo consente al caricatore di scaricare e installare l’infostealer senza generare traffico sospetto, rendendo l’attacco ancora più subdolo.
MacSync è emerso nel panorama della sicurezza informatica ad aprile 2025 ed è considerato un’evoluzione del malware AMOS. Scritto in Swift, questo infostealer ha acquisito nuove capacità di esfiltrazione, riuscendo a raccogliere informazioni sensibili come cronologia e cookie dei browser, credenziali salvate, dati di wallet e app per criptovalute, informazioni di Telegram e elementi del Portachiavi (Keychain). Inoltre, è in grado di raccogliere dati di sistema e file di configurazione da ambienti come SSH, AWS, Kubernetes e Git.
Le varianti più recenti di MacSync includono un backdoor in Objective-C, che si presenta come il Finder. Questa backdoor stabilisce persistenza nel sistema, termina i processi di notifica per prevenire avvisi e fornisce accesso remoto al controllo del dispositivo, consentendo l’esecuzione di AppleScript ricevuti dal server di comando e controllo. Inoltre, può installare estensioni del browser e sostituire l’app Ledger, aumentando ulteriormente il rischio per gli utenti.
Recentemente, è stato rilevato un comando non definito denominato “live_browser”, che scarica ed esegue un componente chiamato “sn_relay”, la cui funzione rimane ancora sconosciuta. I ricercatori hanno notato un significativo rinnovamento tecnico nelle versioni recenti di MacSync rispetto alle precedenti, suggerendo che gli aggressori stanno continuamente migliorando le loro tecniche.
Il profilo delle applicazioni impersonate e il tipo di dati ricercati indicano un targeting mirato verso sviluppatori, appassionati di criptovalute e professionisti del settore IT. La compromissione dei dispositivi di sviluppatori rappresenta un rischio significativo, poiché può portare a intrusioni più ampie che colpiscono utenti finali e sistemi aziendali. Pertanto, si raccomanda di prestare estrema cautela nel download di programmi da fonti non ufficiali e di essere scettici verso applicazioni che richiedono la password di amministratore.
