In Breve
- Cos'è MacSync?
- MacSync è un infostealer per macOS che sfrutta inviti del calendario iCloud per installare malware sui dispositivi.
- Come si diffonde MacSync?
- Si diffonde tramite loader pubblicizzati su social media e siti fraudolenti, inducendo gli utenti a eseguire comandi nel Terminal.
- Quali dati può rubare MacSync?
- Può rubare cronologia dei browser, credenziali salvate, dati di wallet, informazioni di sistema e altro.
Un nuovo malware per macOS: MacSync
Un infostealer per macOS, denominato MacSync, ha recentemente attirato l’attenzione degli esperti di sicurezza informatica. Questo malware utilizza in modo astuto gli inviti del calendario iCloud e risorse di cloud storage per scaricare e installare componenti dannosi sui dispositivi degli utenti.
Il vettore d’infezione
Il metodo di infezione di MacSync è particolarmente ingegnoso. Il malware si presenta come un loader, pubblicizzato su social media e siti fraudolenti, sfruttando anche tecniche di SEO poisoning. Gli utenti sono indotti a credere di scaricare software “cracked” o wallet per criptovalute. Una volta installato, il loader richiede agli utenti di eseguire un comando nel Terminal per risolvere un finto errore, noto come ClickFix, che avvia il processo di installazione del malware.
Come funziona MacSync
Il loader compie una richiesta legittima al calendario iCloud, cercando un evento pubblico predisposto dagli aggressori. Nella descrizione di questo evento, gli aggressori inseriscono istruzioni e indicazioni sulla posizione del payload, che spesso è anch’esso ospitato su iCloud. Questo metodo consente al loader di scaricare e installare l’infostealer senza generare traffico sospetto evidente.
Caratteristiche e capacità di MacSync
MacSync è emerso ad aprile 2025, derivando da una precedente variante nota come AMOS. Scritto in Swift, il malware ha mostrato un’evoluzione significativa, acquisendo nuove capacità di esfiltrazione. Tra i dati che può raccogliere ci sono la cronologia e i cookie dei browser, le credenziali salvate, i dati di wallet e app per criptovalute, informazioni da Telegram, elementi del Portachiavi (Keychain), dati di sistema e dispositivo, e file di configurazione SSH, AWS, Kubernetes, Git e shell.
Le varianti più recenti di MacSync integrano anche un backdoor in Objective-C che si maschera da Finder, stabilendo persistenza e terminando i processi di notifica per prevenire avvisi. Questo permette agli aggressori di avere accesso remoto al controllo del dispositivo, inclusa l’esecuzione di AppleScript ricevuti dal server di comando e controllo, l’installazione di estensioni browser e la sostituzione dell’app Ledger.
Un comando misterioso
Recentemente è stato rilevato un comando non definito chiamato “live_browser”, che scarica ed esegue un componente noto come “sn_relay”. La funzione di questo componente non è ancora chiara, ma i ricercatori hanno notato un significativo rinnovamento tecnico nelle versioni più recenti di MacSync rispetto alle precedenti.
Targeting e rischi
Il profilo delle applicazioni impersonate e il tipo di dati ricercati indicano un targeting mirato verso sviluppatori, appassionati di criptovalute e utenti del settore IT. La compromissione dei dispositivi di sviluppatori rappresenta un rischio esteso per gli utenti finali e i sistemi aziendali, potenzialmente favorendo intrusioni più ampie.
Consigli per la sicurezza
Si raccomanda agli utenti di esercitare estrema cautela nel download di programmi da terze parti e di essere scettici nei confronti di applicazioni che richiedono la password di amministratore. La protezione dei propri dati e dispositivi è fondamentale per prevenire attacchi informatici come quelli perpetrati da MacSync.

