← Torna alle notizie
BleepingComputer24 Sept 2026 · 2 min di lettura

Il ladro di dati MacSync per macOS adotta calendari iCloud pubblici per la distribuzione del payload

Una campagna malware MacSync osservata di recente utilizza eventi di calendari iCloud accessibili pubblicamente nell'ambito del processo di distribuzione del payload, secondo una ricerca di Kaspersky....

Una campagna malware MacSync osservata di recente utilizza eventi di calendari iCloud accessibili pubblicamente nell'ambito del processo di distribuzione del payload, secondo una ricerca di Kaspersky. La minaccia per macOS basata su Swift, identificata per la prima volta nel 2025, è un ladro di informazioni che si è espanso oltre i suoi precedenti legami con la famiglia Atomic macOS Stealer (AMOS) con ulteriori componenti modulari.

MacSync è stato distribuito tramite schemi di ingegneria sociale, inclusi richiami in stile ClickFix che si spacciano per strumenti legittimi, come installer di Homebrew o utility per lo spazio su disco. I ricercatori hanno inoltre rilevato che veniva promosso come un presunto wallet di criptovalute denominato Toria attraverso un sito web dedicato e attività sui social media. Altri tentativi di distribuzione hanno coinvolto software pubblicizzato come gratuito, crackato o come applicazioni appena rilasciate.

Recupero dei comandi basato sul calendario

In una delle catene di infezione più recenti, un downloader iniziale recupera contenuti dal campo della descrizione di un evento di calendario iCloud pubblico. Trasmette i dati alla shell zsh di macOS. Sebbene gran parte del contenuto del calendario provochi errori quando viene interpretato come input della shell, i comandi inseriti dopo il marcatore della descrizione dell'evento possono essere eseguiti e recuperare un archivio dannoso da iCloud.

L'archivio scaricato include un bundle applicativo che funge da dropper e avvia le fasi successive, installando infine il payload MacSync. L'uso di servizi legittimi ospitati nel cloud per il recupero di comandi o payload può rendere più difficile identificare e bloccare l'infrastruttura dannosa.

Aggiunte funzionalità di backdoor

Secondo quanto riportato, la funzionalità principale di furto continua a prendere di mira dati dei browser, credenziali salvate, informazioni sui wallet di criptovalute, file di Telegram, dati del Portachiavi, dettagli del dispositivo e file relativi allo sviluppo, quali dati di configurazione di SSH, AWS, Kubernetes, Git e shell.

Kaspersky ha inoltre identificato un nuovo componente backdoor in Objective-C che impersona Finder. Può stabilire la persistenza tramite un LaunchAgent, modifiche al file .zshrc dell'utente e hook Git globali. Il componente può anche arrestare i processi di notifica di macOS, riducendo potenzialmente la probabilità che le vittime visualizzino avvisi relativi alla sicurezza.

  • Eseguire AppleScript ricevuti da un server di comando e controllo.
  • Raccogliere e caricare file aggiuntivi e informazioni di sistema.
  • Distribuire estensioni del browser o sostituire il software del wallet Ledger con versioni fornite dagli attaccanti.
  • Verificare e ripristinare la persistenza dopo un riavvio.

Gli utenti possono ridurre l'esposizione evitando comandi copiati da siti web non verificati, trattando con cautela le richieste inattese di password amministratore e scaricando software macOS esclusivamente da fonti affidabili.

Condividi questo articolo:TwitterLinkedIn