In Breve
- Cos'è MacSync?
- MacSync è un infostealer per macOS che utilizza inviti del calendario iCloud per installarsi e rubare dati.
- Come si diffonde MacSync?
- Si diffonde tramite loader pubblicizzati su social media e siti fraudolenti, inducendo le vittime a eseguire comandi nel Terminale.
- Quali dati può rubare MacSync?
- Può rubare cronologia browser, credenziali, dati di wallet, e informazioni di sistema.
Un nuovo malware per macOS, noto come MacSync, ha attirato l’attenzione degli esperti di sicurezza informatica per il suo approccio innovativo nell’infiltrarsi nei dispositivi degli utenti. Utilizzando inviti del calendario iCloud e risorse di cloud storage, MacSync riesce a scaricare e installare componenti dannosi senza generare traffico sospetto.
Il meccanismo d’infezione prevede l’uso di un loader pubblicizzato su social media e siti fraudolenti, spesso camuffato da software “cracked” o portafogli per criptovalute. Le vittime sono indotte a eseguire un comando nel Terminale per risolvere un finto errore denominato ClickFix, il quale avvia il loader e installa il malware sul dispositivo.
Una volta attivato, il loader effettua una richiesta legittima al calendario iCloud, cercando un evento pubblico predisposto dagli aggressori. Nella descrizione di questo evento, vengono fornite istruzioni e l’indirizzo del payload, che è spesso ospitato su iCloud. Questo metodo consente al caricatore di scaricare e distribuire l’infostealer senza destare sospetti.
MacSync è emerso nel panorama della sicurezza informatica ad aprile 2025, derivando da una minaccia precedente conosciuta come AMOS. Scritto in Swift, il malware si è evoluto, acquisendo nuove capacità di esfiltrazione, tra cui la raccolta di cronologia e cookie dei browser, credenziali salvate, dati di wallet e app per criptovalute, informazioni di Telegram, elementi del Portachiavi (Keychain), e dati di sistema e dispositivo. Recenti varianti del malware integrano anche un backdoor in Objective-C che si presenta come il Finder, stabilendo persistenza e terminando processi di notifica per prevenire avvisi agli utenti.
In aggiunta, MacSync è stato osservato mentre eseguiva un comando non definito chiamato live_browser, che scarica ed esegue un componente noto come sn_relay, la cui funzionalità rimane ancora poco chiara. I ricercatori hanno notato un significativo rinnovamento tecnico nelle versioni più recenti rispetto a quelle precedenti.
Il profilo delle applicazioni impersonate e il tipo di dati mirati indicano un targeting specifico verso sviluppatori, appassionati di criptovalute e utenti del settore IT. La compromissione dei dispositivi di sviluppatori può comportare rischi estesi per gli utenti finali e i sistemi aziendali, potenzialmente favorendo intrusioni più ampie.
Per proteggersi da questa minaccia, si raccomanda di prestare estrema cautela nel download di programmi da fonti non ufficiali e di mantenere un atteggiamento scettico verso applicazioni che richiedono la password di amministratore.

