Vai al contenuto
Offerte

MacSync, malware per macOS che si nasconde nei calendari iCloud

In questo articolo Indice dei contenuti 2 sezioni

Si chiama MacSync ed è un malware per macOS comparso da relativamente poco tempo, ma già capace di evolversi in fretta. I ricercatori di Kaspersky hanno infatti individuato una nuova versione che adotta un metodo di distribuzione diverso dal solito e porta con sé un modulo backdoor inedito. Il risultato è un software malevolo più ricco di funzioni, con maggiori possibilità di successo per chi lo utilizza.

A colpire è soprattutto la rapidità con cui questa minaccia si è fatta strada. Le prime tracce di MacSync risalgono ad aprile 2025, quindi parliamo di un malware giovane, eppure è già stato impiegato in numerosi attacchi. Non si tratta insomma di un esperimento isolato ma di uno strumento che i cybercriminali stanno usando concretamente e che continua a ricevere aggiornamenti.

Come MacSync sfrutta i calendari iCloud pubblici

Dal punto di vista tecnico MacSync è un infostealer scritto in linguaggio Swift, cioè un programma pensato per sottrarre informazioni sensibili dal computer della vittima. Di norma si diffonde attraverso tecniche di ingegneria sociale, attacchi ClickFix e versioni gratuite o craccate di applicazioni molto popolari. Canali classici, che fanno leva sulla fiducia o sulla voglia di risparmiare dell’utente.

La variante scoperta da Kaspersky segue però un percorso più elaborato. La catena di infezione parte da un’immagine DMG che contiene una falsa applicazione. Nel momento in cui il file viene aperto, il malware decifra un link che rimanda a calendari iCloud pubblici. Proprio qui sta la parte più curiosa del meccanismo, perché nella riga DESCRIPTION dell’evento in calendario è nascosto lo script incaricato di scaricare un primo dropper.

Da quel momento la sequenza procede quasi a cascata. Il primo dropper scarica un secondo dropper, che a sua volta recupera uno script. È quest’ultimo passaggio a portare sul sistema sia il modulo infostealer originario sia la nuova componente backdoor, completando così l’installazione dell’intero pacchetto malevolo.

Cosa ruba l’infostealer e cosa fa la nuova backdoor

Il modulo dedicato al furto dei dati mantiene tutte le capacità già note. MacSync è in grado di sottrarre cronologia, cookie e credenziali dal browser, oltre ai dati delle estensioni e dei wallet di criptovalute. Nel mirino finiscono anche le informazioni di Telegram, i file Keychain, i dettagli sul sistema e sul dispositivo e i file di configurazione di SSH, AWS, Kubernetes, Git e della shell. Un bottino particolarmente appetibile, specie quando a essere colpiti sono sviluppatori o professionisti che lavorano con servizi cloud.

La vera novità riguarda però il modulo backdoor. Per passare inosservato si presenta con le sembianze di Finder, il file manager di macOS, e blocca le notifiche. Le sue funzioni vanno ben oltre la semplice raccolta di dati. Può eseguire script AppleScript ricevuti dal server di comando e controllo (C2C), installare un’estensione nel browser oppure sostituire l’app del wallet Ledger, qualora sia presente sul computer. Raccoglie inoltre ulteriori informazioni sul sistema e stabilisce la cosiddetta persistenza, così da riavviarsi automaticamente a ogni accensione del Mac.

Il progetto dietro MacSync è attivamente supportato, per cui è previsto che in futuro arrivino altre funzionalità. Per ridurre i rischi gli utenti dovrebbero evitare di scaricare immagini DMG da fonti sospette e prestare grande attenzione a qualsiasi richiesta di inserire la password di amministratore.

Fonte: TecnoAndroid

Condividi:
168 Condivisioni