Imprese

MacSync: Il malware per Mac che sfrutta iCloud per rubare dati sensibili

Rappresentazione grafica del malware MacSync

In Breve

Che cos'è MacSync?
MacSync è un infostealer per macOS che sfrutta inviti del calendario iCloud per installare malware sui dispositivi.
Come funziona il malware MacSync?
Utilizza un loader che si spaccia per software legittimo e sfrutta eventi pubblici su iCloud per scaricare il payload.
Quali dati può rubare MacSync?
Può esfiltrare cronologia dei browser, credenziali, dati di criptovalute e informazioni di sistema.

Un nuovo malware per macOS, noto come MacSync, ha attirato l’attenzione degli esperti di sicurezza informatica per la sua capacità di sfruttare gli inviti del calendario iCloud e le risorse di cloud storage per installare componenti dannosi sui dispositivi. Questo infostealer, emerso ad aprile 2025, utilizza un metodo di infezione sofisticato che coinvolge un loader pubblicizzato su social media, siti fraudolenti e tramite SEO poisoning, presentandosi come software “cracked” o portafogli per criptovalute.

Le vittime di MacSync vengono indotte a eseguire un comando nel Terminal per risolvere un finto errore, denominato ClickFix, che avvia il loader e installa il malware. Questo loader effettua una richiesta legittima al calendario iCloud, cercando un evento pubblico predisposto dagli aggressori. Nella descrizione di tale evento sono incluse istruzioni e l’indicazione della posizione del payload, spesso ospitato su iCloud, permettendo così al caricatore di scaricare e installare l’infostealer senza generare traffico sospetto.

MacSync, scritto in Swift e derivante da un precedente malware noto come AMOS, ha mostrato un’evoluzione significativa nelle sue capacità di esfiltrazione. Tra le informazioni rubate ci sono cronologia e cookie dei browser, credenziali salvate, dati di portafogli e app per criptovalute, informazioni di Telegram, elementi del Portachiavi (Keychain) e file di configurazione per SSH, AWS, Kubernetes, Git e shell. Le varianti più recenti del malware integrano un backdoor in Objective-C che si traveste da Finder, stabilendo persistenza e terminando i processi di notifica per prevenire avvisi.

In aggiunta, è stato identificato un comando non definito denominato live_browser, che scarica ed esegue un componente chiamato sn_relay, la cui funzione rimane ancora sconosciuta. Gli esperti notano un significativo rinnovamento tecnico nelle versioni recenti di MacSync rispetto alle precedenti.

Il profilo delle applicazioni impersonate e il tipo di dati ricercati indicano un targeting mirato verso sviluppatori, appassionati di criptovalute e utenti del settore IT. La compromissione dei dispositivi di sviluppatori rappresenta un rischio esteso per gli utenti finali e i sistemi aziendali, potenzialmente favorendo intrusioni più ampie. Pertanto, si raccomanda estrema cautela nel download di programmi da fonti non ufficiali e scetticismo verso applicazioni che richiedono la password di amministratore.

Autore

redazione

Redazione AtlanteMercati.