MacSync, un malware che sfrutta gli inviti di calendario iCloud per rubare dati
Un nuovo malware per Mac, MacSync, sfrutta gli inviti di calendario iCloud per rubare dati sensibili. Kaspersky ha scoperto la campagna di attacco.
Kaspersky ha scoperto un nuovo malware per Mac, chiamato MacSync, che sfrutta gli inviti di calendario iCloud per rubare dati sensibili. Il malware, che si presenta come un’applicazione finta o un wallet per criptovalute, si diffonde attraverso eventi di calendario pubblici e app false. Gli utenti vengono indotti a scaricare e eseguire l’app, che poi si connette all’iCloud per recuperare istruzioni e installare il malware, che può rubare credenziali, dati di sistema e informazioni di accesso a servizi cloud.
Un attacco che sfrutta la fiducia nell’iCloud
MacSync si diffonde principalmente attraverso eventi di calendario iCloud, che gli attaccanti creano in modo finto. Questi eventi, apparentemente innocui, contengono istruzioni per il loader del malware, che a sua volta scarica e installa il payload. L’attacco sfrutta la fiducia degli utenti nell’iCloud, un servizio di archiviazione e sincronizzazione di dati molto utilizzato. Gli utenti vengono indotti a scaricare l’app tramite link falsi o canali social media, spesso promuovendo software pirata o versioni gratuite di soluzioni avanzate.
Il malware può rubare credenziali, dati di sistema e informazioni sensibili
Secondo Kaspersky, MacSync è in grado di esfiltrare dati sensibili come la cronologia del browser, i cookie, le credenziali salvate, i dati del wallet per criptovalute, i dati di Telegram, i dati del Keychain e informazioni sul sistema e sull’hardware del dispositivo. Il malware può anche recuperare file di configurazione di SSH, AWS, Kubernetes e Git. Inoltre, le nuove varianti del malware hanno introdotto un backdoor in Objective-C, che permette agli attaccanti di mantenere il controllo sul dispositivo per un periodo più lungo.
Un’evoluzione significativa del malware
MacSync è emerso nel marzo 2025 e si è evoluto da una variante precedente chiamata AMOS, uno dei malware più diffusi per il sistema operativo macOS. Il malware è stato sviluppato in Swift e ha acquisito nuove funzionalità nel tempo. Kaspersky ha osservato che le nuove versioni del malware hanno subito un’evoluzione sostanziale, con un approccio completamente rinnovato da parte degli attaccanti. Questo include l’uso di tecniche come il spoofing di Finder, la persistenza del malware e l’espansione del targeting su utenti che utilizzano criptovalute o servizi IT.
La protezione antivirus può bloccare l’attacco
Nonostante l’ingegnosità del malware, Kaspersky ha sottolineato che le soluzioni antivirus possono rilevare e bloccare l’attacco prima che possa causare danni significativi. Gli utenti, tuttavia, devono rimanere cauti quando scaricano applicazioni da fonti non ufficiali, specialmente se richiedono password di amministratore. Inoltre, gli attaccanti utilizzano tecniche come il sideloading di DLL o il caricamento di malware tramite loader per evitare la rilevazione. Tuttavia, il traffico di dati tra l’app e il malware può essere monitorato, permettendo ai difensori di rilevare l’attacco. Kaspersky ha invitato gli utenti a evitare di scaricare applicazioni da fonti non attendibili e a verificare sempre la provenienza dei software. Inoltre, è consigliabile utilizzare password forti e attivare le funzionalità di sicurezza del sistema operativo, come la crittografia dei dati e la gestione delle credenziali. La sicurezza del sistema macOS dipende anche dall’uso di software antivirus aggiornati e da una pratica di utilizzo del sistema che minimizzi i rischi di attacco.
