In Breve
- Cos'è MacSync?
- MacSync è un infostealer per macOS che utilizza inviti del calendario iCloud per installarsi sui dispositivi.
- Come si diffonde MacSync?
- Si diffonde tramite un loader pubblicizzato su social media e siti fraudolenti, inducendo le vittime a eseguire comandi nel Terminal.
- Quali dati può rubare MacSync?
- Può rubare cronologia dei browser, credenziali salvate, dati di wallet e app per criptovalute, e altro.
MacSync: il malware che sfrutta iCloud per colpire i dispositivi Mac
Un nuovo infostealer per macOS, noto come MacSync, ha attirato l’attenzione degli esperti di sicurezza informatica per il suo metodo innovativo di distribuzione. Utilizzando inviti del calendario iCloud e risorse di cloud storage, questo malware riesce a scaricare e installare componenti dannosi sui dispositivi degli utenti.
Come funziona il malware MacSync
Il vettore d’infezione di MacSync si basa su un loader pubblicizzato attraverso social media, siti fraudolenti e tecniche di SEO poisoning. Questo loader si spaccia per software “cracked” o wallet per criptovalute, inducendo le vittime a eseguire un comando nel Terminal per risolvere un apparente errore, noto come ClickFix. Una volta attivato, il loader installa il malware sul dispositivo.
Il loader effettua una richiesta legittima al calendario iCloud, cercando eventi pubblici predisposti dagli aggressori. Nella descrizione di questi eventi sono incluse istruzioni e dettagli sulla posizione del payload, spesso ospitato anch’esso su iCloud. Questo approccio permette al caricatore di scaricare e dispiegare l’infostealer senza generare traffico sospetto evidente.
Le capacità di MacSync
Emergendo ad aprile 2025 come una variante di AMOS, MacSync è scritto in Swift e ha mostrato un’evoluzione significativa nelle sue capacità di esfiltrazione. Tra i dati che può raccogliere ci sono:
- cronologia e cookie dei browser
- credenziali salvate
- dati di wallet e app per criptovalute
- dati di Telegram
- elementi del Portachiavi (Keychain)
- informazioni di sistema e dispositivo
- file di configurazione SSH, AWS, Kubernetes, Git e shell
Le varianti più recenti di MacSync integrano anche un backdoor in Objective-C, che si presenta come il Finder, stabilendo persistenza e terminando i processi di notifica per prevenire avvisi. Questa backdoor consente l’accesso remoto al controllo del dispositivo, inclusa l’esecuzione di AppleScript ricevuti dal server di comando e controllo.
Rischi e raccomandazioni
Il profilo delle applicazioni impersonate e il tipo di dati ricercati indicano un targeting mirato verso sviluppatori, appassionati di criptovalute e utenti del settore IT. La compromissione dei dispositivi di sviluppatori può comportare rischi estesi per utenti finali e sistemi aziendali, favorendo intrusioni più ampie.
Per proteggersi da questo tipo di malware, si raccomanda di prestare estrema cautela nel download di programmi da terze parti e di essere scettici verso applicazioni che richiedono la password di amministratore. Mantenere il software aggiornato e utilizzare strumenti di sicurezza adeguati può aiutare a mitigare i rischi associati a MacSync e a malware simili.
Conclusioni
MacSync rappresenta una minaccia significativa per gli utenti di macOS, sfruttando tecniche innovative per eludere i controlli di sicurezza. La consapevolezza e la prudenza sono fondamentali per proteggere i propri dati e dispositivi da attacchi informatici sempre più sofisticati.

