In Breve
- Cos'è MacSync?
- MacSync è un infostealer per macOS che utilizza inviti del calendario iCloud per installare malware sui dispositivi.
- Come si diffonde MacSync?
- Il malware si diffonde tramite loader pubblicizzati su social media e siti fraudolenti, ingannando gli utenti a eseguire comandi nel Terminal.
- Quali dati può rubare MacSync?
- MacSync può raccogliere cronologia di navigazione, credenziali, dati di wallet e informazioni di sistema.
MacSync: il malware per Mac che sfrutta iCloud per rubare dati
Un nuovo malware per macOS, noto come MacSync, ha attirato l’attenzione degli esperti di sicurezza informatica per il suo metodo innovativo di diffusione. Questo infostealer utilizza inviti del calendario iCloud e risorse di cloud storage per scaricare e installare componenti dannosi sui dispositivi degli utenti.
Come funziona MacSync
Il vettore d’infezione di MacSync è un loader pubblicizzato su social media, siti fraudolenti e tramite tecniche di SEO poisoning. Gli utenti sono indotti a eseguire un comando nel Terminal per risolvere un finto errore, noto come ClickFix, che avvia il loader e installa il malware. Questa strategia ingannevole rende difficile per le vittime riconoscere la minaccia.
Una volta attivato, il loader invia una richiesta legittima al calendario iCloud, cercando un evento pubblico predisposto dagli aggressori. Nella descrizione di questo evento sono incluse istruzioni e l’indicazione della posizione del payload, spesso ospitato su iCloud stesso. Questo approccio consente al caricatore di scaricare e dispiegare l’infostealer senza generare traffico sospetto evidente.
Le capacità di MacSync
MacSync è emerso nel panorama della sicurezza informatica ad aprile 2025 e deriva da un precedente malware noto come AMOS. Scritto in Swift, ha mostrato un’evoluzione significativa, acquisendo nuove capacità di esfiltrazione. Tra i dati che può raccogliere ci sono:
- cronologia e cookie dei browser
- credenziali salvate
- dati di wallet e app per criptovalute
- dati di Telegram
- elementi del Portachiavi (Keychain)
- informazioni di sistema e dispositivo
- file di configurazione SSH, AWS, Kubernetes, Git e shell
Le varianti più recenti di MacSync integrano un backdoor in Objective-C, mascherandosi da Finder, stabilendo persistenza e terminando processi di notifica per prevenire avvisi. Inoltre, forniscono accesso remoto al controllo, consentendo l’esecuzione di AppleScript ricevuti dal server di comando e controllo, l’installazione di estensioni browser e la sostituzione dell’app Ledger.
Nuove funzionalità e rischi associati
Recentemente, è stato rilevato un comando non definito chiamato live_browser, che scarica ed esegue un componente noto come sn_relay, la cui funzione rimane ancora poco chiara. I ricercatori hanno notato un significativo rinnovamento tecnico nelle versioni recenti di MacSync rispetto a quelle precedenti.
Il profilo delle applicazioni impersonate e il tipo di dati ricercati indicano un targeting mirato verso sviluppatori, appassionati di criptovalute e utenti del settore IT. La compromissione dei dispositivi di sviluppatori può comportare rischi estesi per gli utenti finali e i sistemi aziendali, potenzialmente facilitando intrusioni più ampie.
Come proteggersi da MacSync
Per proteggersi da MacSync e da altre minacce simili, è fondamentale esercitare cautela nel download di programmi da fonti di terze parti. Gli utenti dovrebbero essere scettici verso applicazioni che richiedono la password di amministratore e prestare attenzione a eventuali comportamenti sospetti nei loro dispositivi.
In conclusione, la sicurezza informatica è una questione cruciale, e la consapevolezza delle minacce emergenti come MacSync è essenziale per proteggere i propri dati e la propria privacy.
