MacSync: il malware che sfrutta iCloud per rubare dati su macOS
Scopri come il malware MacSync utilizza inviti del calendario iCloud per diffondersi e rubare informazioni sensibili da dispositivi macOS.

In Breve
- Cos'è MacSync?
- MacSync è un infostealer per macOS che utilizza inviti del calendario iCloud per diffondersi e rubare dati.
- Come si diffonde MacSync?
- Si diffonde tramite un loader pubblicizzato su social media e siti fraudolenti, inducendo le vittime a eseguire un comando nel Terminal.
- Quali dati può rubare MacSync?
- Può rubare cronologia dei browser, credenziali, dati di wallet per criptovalute e informazioni di sistema.
Un nuovo malware per macOS, denominato MacSync, ha attirato l’attenzione degli esperti di sicurezza informatica per il suo metodo innovativo di diffusione. Utilizzando inviti del calendario iCloud e risorse di cloud storage, MacSync riesce a scaricare e installare componenti dannosi sui dispositivi degli utenti.
Il vettore d’infezione si presenta sotto forma di un loader, pubblicizzato su social media e siti fraudolenti, spesso attraverso tecniche di SEO poisoning. Questo loader si spaccia per software “cracked” o wallet per criptovalute, inducendo le vittime a eseguire un comando nel Terminal per risolvere un finto errore, noto come ClickFix. Questo comando avvia il loader e consente l’installazione del malware.
Il loader effettua una richiesta legittima al calendario iCloud, cercando un evento pubblico predisposto dagli aggressori. Nella descrizione di questo evento, vengono fornite istruzioni e l’indicazione della posizione del payload, che è spesso ospitato su iCloud stesso. Questo approccio consente al caricatore di scaricare e dispiegare l’infostealer senza generare traffico sospetto evidente, rendendo difficile la rilevazione da parte degli utenti e dei software di sicurezza.
MacSync è emerso nel panorama delle minacce informatiche ad aprile 2025 e deriva da un malware precedente conosciuto come AMOS. Scritto in Swift, MacSync ha mostrato un’evoluzione significativa, acquisendo nuove capacità di esfiltrazione. Tra i dati che può rubare ci sono la cronologia e i cookie dei browser, le credenziali salvate, i dati di wallet e app per criptovalute, nonché informazioni da applicazioni di messaggistica come Telegram e dal Portachiavi (Keychain) di macOS.
Le varianti più recenti del malware integrano un backdoor scritto in Objective-C, che si camuffa da Finder. Questa backdoor stabilisce persistenza, termina processi di notifica per prevenire avvisi e fornisce accesso remoto al controllo del dispositivo. Tra le sue funzioni, vi è l’esecuzione di AppleScript ricevuti dal server di comando e controllo, l’installazione di estensioni browser e la sostituzione dell’app Ledger, oltre alla raccolta di ulteriori informazioni di sistema.
Un aspetto inquietante è la presenza di un comando non definito chiamato live_browser, che scarica ed esegue un componente noto come sn_relay. La funzione di questo componente rimane ancora sconosciuta, ma i ricercatori segnalano un significativo rinnovamento tecnico nelle versioni recenti di MacSync rispetto a quelle precedenti.
Il profilo delle applicazioni impersonate e il tipo di dati ricercati indicano un targeting mirato verso sviluppatori, appassionati di criptovalute e professionisti del settore IT. La compromissione dei dispositivi di sviluppatori comporta rischi estesi, non solo per gli utenti finali, ma anche per i sistemi aziendali, potenzialmente facilitando intrusioni più ampie.
Per proteggersi da questo tipo di minaccia, si raccomanda di prestare estrema cautela nel download di programmi da fonti terze e di mantenere uno scetticismo verso applicazioni che richiedono la password di amministratore. La consapevolezza e l’adozione di buone pratiche di sicurezza informatica sono fondamentali per prevenire infezioni da malware come MacSync.
