Vai al contenuto
Offerte

MacSync, il malware per Mac che si nasconde nel calendario iCloud

In questo articolo Indice dei contenuti 3 sezioni

Un nuovo malware per Mac chiamato MacSync circola attivamente da oltre un anno e ha scelto un nascondiglio piuttosto insolito per ricevere ordini dai suoi creatori. Sfrutta infatti gli eventi pubblici del calendario di iCloud, un servizio che gli utenti Apple usano ogni giorno quasi senza accorgersene. Ed è proprio questa normalità apparente a renderlo così insidioso, perché nessuno si aspetta che un semplice appuntamento in agenda possa nascondere istruzioni per rubare password e dati personali.

A individuare la minaccia sono stati i ricercatori di Kaspersky, che hanno tracciato un quadro decisamente poco rassicurante. MacSync appartiene alla famiglia degli infostealer, cioè quei programmi pensati apposta per sottrarre informazioni dal computer della vittima. Deriva da un altro malware già noto, AMOS, ma col passare del tempo ha sviluppato capacità tutte sue che lo hanno reso più difficile da scovare e da bloccare.

Come si diffonde MacSync e perché usa iCloud

La parte più curiosa riguarda il modo in cui il software malevolo arriva sui computer. La diffusione passa soprattutto attraverso l’ingegneria sociale, con finti strumenti Homebrew (il gestore di pacchetti molto amato dagli utenti Mac più esperti), app che promettono di analizzare lo spazio sul disco, crack di programmi a pagamento e persino un falso portafoglio per criptovalute battezzato Toria. Quest’ultimo aveva addirittura un sito web dedicato e una promozione sui social. Praticamente qualsiasi cosa che possa sembrare un’applicazione gratuita e utile diventa un’esca.

Una volta installato, il programma scarica un componente che legge la descrizione di un evento inserito in un calendario pubblico di iCloud. Lì, mescolati a un testo che a prima vista sembra del tutto innocuo, si trovano i comandi da eseguire. Il sistema li passa alla shell di macOS, che li mette in pratica senza chiedere alcuna autorizzazione manuale all’utente. Parte così il download di un archivio con i veri componenti del malware. L’idea è furba perché si appoggia a un’infrastruttura legittima di Apple come canale di comunicazione, e questo complica parecchio il lavoro degli strumenti di sicurezza.

Cosa ruba e cosa può fare sul computer infetto

Quando entra in azione, MacSync si comporta come ci si aspetta da un infostealer di questo genere. Sottrae cronologia e cookie dei browser insieme alle credenziali salvate, accede ai wallet di criptovalute presenti sul Mac e raccoglie i dati di Telegram. Nel mirino finisce anche il file Keychain, cioè l’archivio in cui macOS conserva tutte le password. Il codice va poi a caccia delle configurazioni di SSH, AWS, Kubernetes, Git e delle shell.

L’elemento più preoccupante segnalato dai ricercatori è però una backdoor scritta in Objective C che si camuffa da Finder, l’app di sistema usata per gestire i file. Questo componente assicura la persistenza anche dopo il riavvio della macchina, modificando file di sistema come .zshrc e aggiungendo hook globali a Git. Per restare nell’ombra disattiva perfino le notifiche di macOS.

Attraverso questa porta di servizio chi controlla il malware può lanciare script AppleScript da remoto, distribuire estensioni per il browser, raccogliere file e addirittura sostituire l’app Ledger (il software per gestire i wallet hardware di criptovalute) con una versione compromessa. Chi si ritrova MacSync installato ha quindi di fatto perso il controllo del proprio Mac.

Le precauzioni per proteggersi

Per difendersi serve soprattutto prudenza. Conviene evitare di eseguire comandi trovati online senza aver capito bene a cosa servono ed è meglio non scaricare file DMG da siti sconosciuti. Va guardata con sospetto anche qualsiasi applicazione che chieda la password di amministratore senza un motivo chiaro. Su macOS, come su qualunque altro sistema operativo, la prima linea di difesa resta sempre l’attenzione di chi usa il computer.

Fonte: TecnoAndroid

Condividi:
164 Condivisioni