Imprese

MacSync: il malware per Mac che sfrutta iCloud per rubare dati

Immagine rappresentativa del malware MacSync

In Breve

Cos'è MacSync?
MacSync è un infostealer per macOS che utilizza inviti del calendario iCloud per diffondersi e rubare dati.
Come si diffonde MacSync?
Si diffonde tramite un loader pubblicizzato su social media e siti fraudolenti, inducendo gli utenti a eseguire comandi nel Terminale.
Quali dati può rubare MacSync?
Può rubare cronologia del browser, credenziali, dati di wallet, informazioni di sistema e altro.

MacSync: il malware per Mac che sfrutta iCloud per rubare dati

Un nuovo malware per macOS, noto come MacSync, ha attirato l’attenzione degli esperti di sicurezza informatica per il suo metodo innovativo di diffusione. Questo infostealer utilizza inviti del calendario iCloud e risorse di cloud storage per scaricare e installare componenti dannosi sui dispositivi degli utenti.

Come funziona MacSync

Il vettore d’infezione di MacSync si basa su un loader pubblicizzato su social media e siti fraudolenti, nonché tramite tecniche di SEO poisoning. Gli utenti vengono indotti a eseguire un comando nel Terminale per risolvere un finto errore, noto come ClickFix, che avvia il loader e installa il malware.

Una volta attivato, il loader effettua una richiesta legittima al calendario iCloud, cercando un evento pubblico predisposto dagli aggressori. Nella descrizione di questo evento sono incluse istruzioni e la posizione del payload, che è spesso ospitato su iCloud. Questo metodo consente al caricatore di scaricare e installare l’infostealer senza generare traffico sospetto.

Caratteristiche e capacità del malware

MacSync è emerso ad aprile 2025 e deriva da un malware precedente chiamato AMOS. Scritto in Swift, si è evoluto con nuove capacità di esfiltrazione che includono:

  • cronologia e cookie dei browser
  • credenziali salvate
  • dati di wallet e app per criptovalute
  • dati di Telegram
  • elementi del Portachiavi (Keychain)
  • informazioni di sistema e dispositivo
  • file di configurazione SSH, AWS, Kubernetes, Git e shell

Le varianti più recenti di MacSync integrano anche un backdoor in Objective-C che finge di essere il Finder, stabilendo persistenza e terminando processi di notifica per prevenire avvisi. Questo backdoor fornisce accesso remoto al controllo del dispositivo, inclusa l’esecuzione di AppleScript ricevuti dal server di comando e controllo.

Rischi e raccomandazioni

Il profilo delle applicazioni impersonate e il tipo di dati ricercati indicano un targeting mirato verso sviluppatori, appassionati di criptovalute e utenti del settore IT. La compromissione dei dispositivi di sviluppatori comporta rischi estesi per utenti finali e sistemi aziendali, favorendo potenzialmente intrusioni più ampie.

Per proteggersi da MacSync e da malware simili, si raccomanda di:

  • esercitare estrema cautela nel download di programmi da terze parti
  • essere scettici verso applicazioni che richiedono la password di amministratore

La sicurezza informatica è una priorità e la consapevolezza è il primo passo per proteggere i propri dati.

Autore

redazione

Redazione di Nuova Innova.