Il malware MacSync sfrutta il calendario iCloud pubblico per la distribuzione

Il malware MacSync sfrutta il calendario iCloud pubblico per la distribuzione

MacSync info-stealer ora nasconde i comandi in eventi di calendario iCloud pubblici per scaricare nuovo malware, e aggiunge una backdoor mascherata da Finder.

Il malware MacSync sfrutta il calendario iCloud pubblico per la distribuzione, riferiscono i ricercatori di Kaspersky. Il malware macOS che ruba informazioni ha adottato una nuova catena di distribuzione che nasconde i comandi all'interno della descrizione di un evento di calendario iCloud pubblico. Quando il Mac della vittima elabora quei dati del calendario, quei comandi nascosti scaricano la fase successiva del malware direttamente da iCloud.

MacSync è una famiglia di malware basata su Swift apparsa per la prima volta nell'aprile 2025. Kaspersky osserva che le prime versioni derivavano dalla famiglia di stealer AMOS, una nota minaccia per macOS. Nel tempo, MacSync si è evoluto e ha aggiunto nuove capacità attraverso moduli separati. Il malware è stato distribuito tramite ingegneria sociale, inclusi attacchi in stile ClickFix, in cui falsi messaggi di errore o richieste software ingannano gli utenti inducendoli a eseguire comandi dannosi. Recentemente, MacSync è stato osservato in campagne ClickFix mascherate da Homebrew, un popolare gestore di pacchetti per macOS, e da uno strumento di analisi dello spazio su disco per macOS. L'attore della minaccia ha anche presentato il malware come un falso portafoglio di criptovalute chiamato Toria, che aveva il proprio sito web ed era promosso su piattaforme di social media.

Il team di Kaspersky ha identificato due metodi di distribuzione nella recente campagna MacSync. In quello più complesso, un downloader legge i comandi nascosti nella descrizione di un evento di calendario iCloud pubblico. Il downloader invia il testo del calendario alla shell zsh di macOS, un programma a riga di comando dove vengono eseguiti i comandi digitati. La maggior parte del testo del calendario produce semplicemente errori, ma i comandi inseriti dopo la riga DESCRIPTION dell'evento vengono eseguiti. Quei comandi scaricano da iCloud un archivio contenente i componenti del malware. L'archivio contiene un bundle APP, un'applicazione Mac pacchettizzata, che funge da dropper, un piccolo programma che installa altro malware. Il dropper poi conduce attraverso ulteriori fasi fino a recuperare il malware MacSync stesso.

Il modulo principale info-stealer rimane in gran parte invariato rispetto alle versioni precedenti. Prende di mira la cronologia del browser, i cookie e le credenziali salvate. Cerca anche di raccogliere dati dalle estensioni del browser e dalle app di portafogli di criptovalute, Telegram, il file Keychain di macOS, informazioni di sistema e del dispositivo, e file di configurazione per SSH, AWS, Kubernetes, Git e la shell. In altre parole, cerca qualsiasi cosa un utente possa aver memorizzato sul Mac che potrebbe essere preziosa per il takeover dell'account o per un ulteriore accesso alla rete.

Il nuovo modulo osservato da Kaspersky è una backdoor Objective-C, un modo nascosto per un attaccante di controllare un computer senza che il proprietario lo sappia. Si maschera da Finder, il gestore di file predefinito su macOS. Il suo installer stabilisce la persistenza attraverso un LaunchAgent, un meccanismo di macOS per avviare automaticamente i programmi, modifiche al file di configurazione .zshrc e hook Git globali, che sono script eseguiti automaticamente durante le operazioni Git. Termina anche i processi di notifica di macOS in modo che l'utente non riceva avvisi sull'infezione.

La backdoor può eseguire diverse azioni. Può eseguire AppleScript, un linguaggio di scripting integrato in macOS, fornito dal server command-and-control (C2) dell'attaccante, che è il computer usato per inviare istruzioni ai dispositivi infetti. Può distribuire un'estensione del browser o sostituire un'applicazione Ledger wallet installata con una versione fornita dal server C2. Può raccogliere ulteriori informazioni di sistema e file e caricarli sul server C2. Può anche controllare e ristabilire la sua persistenza in modo che si riavvii dopo un riavvio. Kaspersky ha dedotto lo scopo di questi comandi dai loro nomi e messaggi di stato perché i ricercatori non avevano il codice AppleScript che i comandi avrebbero eseguito.

I ricercatori hanno anche identificato un comando 'misterioso' chiamato live_browser. Scarica ed esegue un componente chiamato sn_relay, ma Kaspersky non è riuscito a determinare cosa faccia sn_relay.

Poiché la catena di distribuzione si basa su utenti che eseguono comandi trovati online o aprono file da fonti non attendibili, Kaspersky consiglia agli utenti macOS di non eseguire comandi trovati online, di evitare di scaricare file DMG da siti web sospetti e di trattare con cautela le richieste di password di amministratore. Un DMG è il formato di immagine disco di Apple comunemente usato per distribuire software Mac. Questi passaggi sono particolarmente importanti per le persone che gestiscono siti web o servizi cloud da un Mac, perché credenziali SSH, AWS, Git o di hosting rubate possono portare rapidamente a un compromesso del sito. Per le aziende che gestiscono endpoint macOS insieme a infrastrutture web, i servizi IT e di consulenza security-first di AEU-I possono aiutare a rivedere le protezioni degli endpoint e la gestione delle credenziali prima che un'infezione a livello di dispositivo si trasformi in un compromesso più ampio.

Come Proteggerti

  1. Non eseguire comandi del terminale copiati da post sui forum, social media o siti web sospetti, anche se affermano di risolvere un errore.
  2. Scarica app per Mac solo dall'App Store ufficiale o dal sito web dello sviluppatore, ed evita versioni 'craccate' o gratuite che chiedono la tua password di amministratore.
  3. Considera qualsiasi pop-up improvviso che chiede la password di amministratore del tuo Mac come un segnale d'allarme, specialmente se non hai appena installato software.
  4. Controlla il tuo calendario iCloud per calendari condivisi o eventi che non hai creato, e rimuovi quelli che non riconosci.
  5. Attiva l'autenticazione a due fattori (un secondo controllo, come un codice inviato al tuo telefono) per gli account online importanti.
  6. Mantieni macOS e tutte le app aggiornati per chiudere le falle di sicurezza che il malware può usare.

I Termini Spiegati

  • malware Software dannoso progettato per rubare informazioni o controllare un computer senza il consenso del proprietario.
  • iCloud calendar Il servizio di calendario online di Apple che memorizza eventi e può sincronizzarli tra dispositivi.
  • zsh shell Un programma su macOS dove gli utenti digitano comandi testuali per controllare il computer.
  • AppleScript Un linguaggio di scripting integrato in macOS che può automatizzare azioni sul computer.
  • backdoor Un metodo nascosto che un attaccante usa per controllare un computer infetto senza che il proprietario lo sappia.
  • command-and-control (C2) server Un computer usato dagli attaccanti per inviare istruzioni al malware sui dispositivi infetti.
  • LaunchAgent Un meccanismo di macOS che avvia automaticamente i programmi quando un utente effettua l'accesso.
  • DMG Il formato di file immagine disco di Apple comunemente usato per distribuire software per Mac.

Servizi AEU correlati

  • AEU-I Consulenza IT e sicurezza