MacSync trasforma i calendari pubblici di iCloud in un canale di distribuzione di malware

MacSync sfrutta eventi pubblici di iCloud per distribuire malware su macOS: downloader, falsa app Finder, furto credenziali e crypto.

MacSync trasforma i calendari pubblici di iCloud in un canale di distribuzione di malware
Malware

Immagine illustrativa generata con AI

Una campagna MacSync osservata di recente sfrutta gli eventi pubblici dei calendari iCloud per distribuire istruzioni e recuperare altri payload malevoli. Questa tecnica consente agli aggressori di inserire parte della catena di distribuzione nell’infrastruttura legittima di Apple e, al tempo stesso, di ricorrere alla social engineering per convincere gli utenti macOS ad avviare l’infezione.

L’ultima variante introduce anche una backdoor in Objective-C mascherata da Finder. Oltre a sottrarre credenziali e dati delle applicazioni, il malware può attivare diversi meccanismi di persistenza, eseguire AppleScript forniti dagli aggressori, modificare software legati alle criptovalute e sopprimere le notifiche di sistema.

I risultati di Kaspersky sono stati pubblicati il 24 settembre 2026. Non è stato assegnato un livello di gravità ufficiale e non sono state rese note le versioni esatte di macOS interessate.

Applicazioni false aprono la strada all’infezione

MacSync è un infostealer scritto in Swift, comparso per la prima volta nell’aprile 2025. I ricercatori di Kaspersky hanno stabilito che le prime versioni riprendevano elementi dell’infostealer AMOS, ma gli sviluppi successivi hanno trasformato il malware in una piattaforma più modulare.

Gli operatori puntano soprattutto a ingannare gli utenti, anziché sfruttare una vulnerabilità documentata di macOS. MacSync è stato distribuito tramite software presentato come gratuito, craccato o appena uscito, oltre che attraverso campagne ClickFix che si spacciavano per Homebrew o per utility di analisi dello spazio su disco.

In una campagna, gli aggressori hanno promosso sui social media un falso portafoglio di criptovalute chiamato Toria. Un sito dedicato conferiva all’applicazione un aspetto più credibile e indirizzava le potenziali vittime verso il software malevolo.

Kaspersky ha individuato due metodi di distribuzione legati a questa operazione. La catena più articolata utilizza un downloader che consulta un evento pubblico di un calendario iCloud per ricevere istruzioni, prima di scaricare un altro payload da iCloud.

Questo approccio sposta parte dell’attacco dai tradizionali server che ospitano malware. Non significa che iCloud o Calendario siano compromessi: gli aggressori abusano di contenuti condivisi tramite una legittima funzione di condivisione pubblica.

Il testo del calendario diventa input per la shell di macOS

L’elemento distintivo della campagna è il modo in cui il downloader elabora l’evento pubblico del calendario.

Dopo aver recuperato il contenuto del calendario, il malware lo passa a zsh, la shell predefinita nelle versioni moderne di macOS. La maggior parte dei dati del calendario genera errori perché non costituisce una sintassi shell valida. Tuttavia, i comandi inseriti dopo il campo DESCRIPTION: dell’evento vengono comunque eseguiti.

In pratica, la voce del calendario funge anche da contenitore per comandi ospitati in remoto. Non è necessario che la formattazione circostante venga interpretata correttamente, purché le istruzioni shell posizionate strategicamente restino eseguibili.

Questi comandi scaricano un archivio contenente un dropper sotto forma di bundle APP. Il dropper avvia quindi altri passaggi che portano infine al download e all’esecuzione di MacSync.

Il metodo consente agli operatori di modificare le istruzioni delle fasi successive senza dover ricostruire ogni componente della catena d’infezione. Inoltre, i comandi sono ospitati su un servizio che i difensori potrebbero essere meno propensi a bloccare in modo generalizzato, perché fa parte dell’ecosistema Apple.

Le informazioni disponibili non indicano una vulnerabilità software che consenta di aggirare da sola le protezioni di macOS. Prima, la vittima deve essere indotta a scaricare o eseguire contenuti malevoli, che potrebbero includere comandi copiati da un sito fraudolento.

Una falsa app Finder nasconde una backdoor persistente

Il componente documentato di recente è una backdoor in Objective-C che si presenta come Finder, il file manager standard di Apple. L’obiettivo è far apparire familiare il processo o l’applicazione nel caso in cui la vittima se ne accorga.

Il programma di installazione garantisce la persistenza attraverso diversi meccanismi:

  • Un LaunchAgent di macOS
  • Modifiche al file .zshrc dell’utente
  • Hook Git globali

La presenza di più punti di persistenza offre al malware ulteriori possibilità di riattivarsi dopo un riavvio o l’accesso dell’utente. La backdoor può anche verificare che la persistenza sia ancora attiva e ripristinarla, se necessario.

Il programma di installazione termina anche i processi delle notifiche di macOS. Sopprimere gli avvisi può ridurre il rischio che gli utenti si accorgano di richieste di sicurezza o di altri segnali visibili di attività malevole.

Una volta attiva, la backdoor riceve istruzioni dal proprio server di comando e controllo. Può eseguire AppleScript forniti dagli operatori, raccogliere informazioni sul sistema, caricare file e scaricare altri componenti.

Alcune funzionalità prendono di mira direttamente gli utenti di criptovalute. La backdoor può installare un’estensione per il browser oppure sostituire un’applicazione Ledger già presente con una versione fornita dal server C2. In questo modo gli aggressori possono manipolare le attività legate ai portafogli, non limitandosi a cercare dati memorizzati in locale.

Kaspersky ha dedotto la probabile funzione di alcuni comandi dai loro nomi e dai messaggi di stato restituiti, poiché gli AppleScript corrispondenti non erano disponibili per l’analisi. Queste interpretazioni non offrono quindi un quadro completo di tutte le operazioni supportate.

Un comando, live_browser, scarica ed esegue un componente chiamato sn_relay. La sua funzione non è nota.

Credenziali, portafogli e segreti degli sviluppatori a rischio

MacSync dispone delle ampie capacità di raccolta tipiche di un infostealer. Tra i suoi obiettivi figurano la cronologia del browser, i cookie e le credenziali salvate, tutti dati che possono facilitare il dirottamento di account o il furto di sessioni.

Il malware cerca anche estensioni per portafogli di criptovalute e dati delle relative applicazioni. Raccoglie inoltre informazioni di Telegram e il file del Portachiavi di macOS.

Il malware punta anche a file usati spesso da sviluppatori, amministratori di sistema e tecnici cloud. MacSync cerca:

  • Configurazioni SSH e file correlati
  • Dati AWS
  • Configurazioni Kubernetes
  • Configurazioni Git
  • File di configurazione della shell
  • Informazioni sul sistema e sul dispositivo

Le conseguenze dipendono dai dati presenti sul Mac infetto. I cookie del browser rubati possono esporre sessioni autenticate, mentre le chiavi SSH o le configurazioni cloud possono consentire l’accesso a sistemi remoti. I dati dei portafogli e le modifiche al software per le criptovalute comportano un ulteriore rischio finanziario.

La backdoor consente inoltre di mantenere l’accesso anche dopo il furto iniziale. Gli operatori possono distribuire altri payload, eseguire AppleScript, caricare file selezionati o ripristinare i meccanismi di persistenza dopo un riavvio.

Non sono stati pubblicati dati quantificati sull’impatto né un livello di gravità ufficiale. Non sono stati resi noti il numero esatto di vittime, i Paesi presi di mira, gli hash dei file, gli indirizzi C2 o l’elenco completo dei domini malevoli.

È una campagna malware, non una vulnerabilità tracciata tramite CVE

Alle attività descritte non è associato alcun identificativo CVE. La campagna si basa su applicazioni malevole, esecuzione di comandi nella shell e social engineering, non su una vulnerabilità divulgata in una specifica versione di macOS.

Di conseguenza, non esiste una voce corrispondente né una scadenza per la correzione nel catalogo Known Exploited Vulnerabilities dell’agenzia statunitense Cybersecurity and Infrastructure Security Agency. L’assenza di una CVE non riduce il pericolo, ma cambia la risposta difensiva: non è stata individuata una singola patch del sistema operativo in grado di correggere il vettore d’infezione.

Non sono state rese note le versioni esatte di macOS esposte a MacSync. È quindi opportuno considerare la campagna potenzialmente rilevante per qualsiasi ambiente in cui gli utenti possano scaricare file DMG non attendibili, eseguire comandi copiati nel Terminale o approvare richieste inattese di privilegi di amministratore.

I difensori controllino i punti di persistenza e le installazioni avviate dagli utenti

Kaspersky raccomanda agli utenti macOS di non eseguire comandi copiati da siti web o istruzioni sui social media. È opportuno esaminare con particolare attenzione i comandi presentati come passaggi di installazione, controlli di sicurezza, correzioni per Homebrew o procedure di risoluzione dei problemi, soprattutto se provengono da fonti esterne a un progetto affidabile.

Gli utenti dovrebbero anche evitare file DMG provenienti da siti di download sospetti, in particolare quelli che pubblicizzano applicazioni craccate, software non ancora distribuito, strumenti per le criptovalute o versioni gratuite di prodotti commerciali. Una richiesta inattesa della password di amministratore va considerata un segnale d’allarme, non un normale passaggio d’installazione.

In caso di sospetta infezione, i difensori dovrebbero controllare i LaunchAgent, le modifiche a .zshrc e gli hook Git globali per individuare voci non autorizzate. Dovrebbero inoltre verificare la presenza di processi che si spacciano per Finder, la terminazione inspiegabile dei servizi di notifica e la presenza o l’esecuzione di sn_relay.

Gli utenti di criptovalute dovrebbero verificare che l’applicazione Ledger e le estensioni del browser provengano da canali di distribuzione legittimi e non siano state sostituite. Poiché MacSync prende di mira il Portachiavi, le credenziali e i cookie del browser, il materiale SSH e le configurazioni cloud, la risposta all’incidente potrebbe richiedere la rotazione delle credenziali e la revoca delle sessioni, dopo aver isolato e ripulito il sistema interessato.

La tecnica basata sul calendario iCloud è solo una fase dell’operazione. Impedire l’esecuzione iniziale di contenuti malevoli da parte dell’utente resta il modo più diretto per interrompere la catena.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →