Vai al contenuto
Offerte

MacSync, il malware che sfrutta un calendario iCloud sui Mac

In questo articolo Indice dei contenuti 2 sezioni

Il malware MacSync ha trovato un modo piuttosto astuto per nascondersi tra le pieghe dei servizi Apple. Secondo i ricercatori di Kaspersky, una catena d’infezione osservata nel 2026 sfrutta un calendario pubblico di iCloud come tappa intermedia per ricevere istruzioni. In questo modo diventa più complicato accorgersi che un Mac è stato compromesso.

Prima di allarmarsi conviene però chiarire un punto. Un semplice invito non basta a infettare automaticamente un Mac. Il software dannoso deve essere già stato eseguito sul computer e solo a quel punto può andare a leggere i dati del calendario e interpretarli come comandi. Il trucco sta tutto qui. Una fase dell’attacco viene spostata dentro un’infrastruttura familiare e affidabile, così i criminali non hanno bisogno di mantenere un server dedicato per ogni passaggio della compromissione.

Come MacSync piega il calendario iCloud ai suoi scopi

MacSync appartiene alla famiglia degli infostealer, cioè programmi pensati per raccogliere informazioni sensibili da un dispositivo. Le versioni più recenti sono comparse in campagne basate su applicazioni contraffatte, software modificati e tecniche di ingegneria sociale, tutto con l’obiettivo di spingere la vittima ad avviare il primo componente. Una volta partito, il loader può collegarsi a una fonte esterna e recuperare ulteriori istruzioni.

In uno dei campioni analizzati quella fonte era proprio un calendario ospitato su iCloud. Le istruzioni malevole si trovavano nella descrizione di un evento e venivano poi elaborate dalla shell zsh presente nel sistema. Il testo ordinario dell’evento produceva soprattutto errori, mentre le stringhe collocate dopo una specifica sezione diventavano istruzioni operative vere e proprie. Il calendario funzionava così da ponte verso un archivio compresso che conteneva un’altra applicazione dannosa.

Va detto che non si tratta di un’infezione legata alla semplice apertura di Calendario. Le informazioni disponibili non indicano alcuna compromissione dell’app di Apple né l’esecuzione automatica di codice dopo aver ricevuto un invito. Il problema nasce quando un programma già installato decide di interrogare quella risorsa e di trattarne il contenuto come materiale di lavoro. Altri campioni esaminati dagli esperti si appoggiavano invece a server controllati direttamente dagli aggressori.

Cosa cerca il malware una volta dentro il sistema

Dopo l’installazione MacSync può puntare a un ventaglio molto ampio di informazioni. Nel mirino finiscono dati dei browser, cookie, credenziali memorizzate, informazioni sui portafogli di criptovalute e contenuti collegati a Telegram. Il codice malevolo può anche andare a caccia del file Keychain, dei dettagli sul sistema e della cronologia dei comandi digitati dall’utente.

Sulle macchine usate per lavoro l’esposizione rischia di diventare ancora più pesante. I ricercatori hanno individuato controlli rivolti a configurazioni legate a SSH, AWS, Kubernetes e Git, e questo allarga il possibile danno ben oltre gli account personali. Le informazioni tecniche salvate in locale possono infatti offrire agli aggressori elementi utili per capire meglio l’ambiente colpito o per estendere la compromissione.

La campagna includeva anche una backdoor separata camuffata da Finder. Kaspersky ha osservato meccanismi pensati per garantire la sopravvivenza del programma dopo il riavvio, oltre a modifiche alla configurazione della shell. Alcune funzioni potevano ricevere ordini dal server di comando e controllo, mentre altre capacità sono state ricostruite dagli analisti partendo dai nomi dei comandi e dai messaggi restituiti.

Non tutto quello che viene attribuito al malware è stato però confermato in modo diretto. Un componente chiamato sn_relay resta di interpretazione incerta. Gli esperti hanno ipotizzato un possibile utilizzo legato al traffico del browser senza stabilire con certezza quale attività svolga davvero, una distinzione che serve a non scambiare un’ipotesi investigativa per una capacità già dimostrata.

Fonte: TecnoAndroid

Condividi:
15 Condivisioni