Una nuova versione di MacSync, un programma per il furto di informazioni pensato per macOS, ora recupera le istruzioni successive dalla descrizione di un evento pubblico del calendario iCloud, ha riferito BleepingComputer il 24 settembre, citando una ricerca di Kaspersky. È un trucco astuto: per chiunque osservi la rete, il Mac sta semplicemente parlando con Apple.
Cos’è MacSync
MacSync è scritto in Swift ed è comparso per la prima volta ad aprile 2025. Secondo Kaspersky, le prime versioni derivavano dalla famiglia di stealer AMOS, prima di sviluppare moduli propri. Ha raggiunto le vittime con l’ingegneria sociale: pagine in stile ClickFix che convincono le persone a incollare un comando nel Terminale, falsi strumenti Homebrew e di analisi dello spazio su disco, e software presentato come gratuito, craccato o nuovissimo. In questa campagna si è spacciato anche per un wallet crypto chiamato Toria, con tanto di sito web e promozione sui social media.
Come funziona il trucco del calendario, in parole semplici
Nel più complesso dei due metodi di distribuzione individuati da Kaspersky, un piccolo downloader legge un evento pubblico del calendario iCloud e ne passa il testo a zsh, la shell dei comandi del Mac. La maggior parte di quel testo è un guazzabuglio che produce errori, ma i comandi posti dopo la riga DESCRIPTION dell’evento vengono eseguiti. Scaricano da iCloud un archivio contenente un pacchetto app che fa da dropper, il quale a sua volta scarica lo stealer vero e proprio.
La parte che ruba è in gran parte invariata: cronologia del browser, cookie e password salvate, estensioni e dati delle app di wallet crypto, dati di Telegram, il file del Portachiavi, informazioni di sistema e segreti degli sviluppatori come i file di configurazione di SSH, AWS, Kubernetes, Git e della shell.
La novità è una backdoor scritta in Objective-C che si camuffa da Finder. Il suo programma di installazione la fa ripartire dopo ogni riavvio tramite un LaunchAgent, modifiche al file .zshrc e hook globali di Git, e chiude i processi di notifica di macOS in modo che gli avvisi non raggiungano l’utente. La backdoor può eseguire AppleScript inviati dai suoi operatori, installare un’estensione del browser o sostituire un’app wallet Ledger installata con una manomessa, e caricare file e dettagli di sistema sul suo server di comando. Kaspersky ha dedotto queste azioni dai nomi dei comandi e dai messaggi di stato; un comando, live_browser, scarica un componente il cui scopo non è riuscita a determinare.
Ti riguarda?
Solo se lo avvii. MacSync non entra da solo: ogni percorso descritto nel rapporto parte da una persona che incolla un comando, apre un download da un sito non affidabile o digita una password di amministratore quando le viene chiesta. È una buona notizia, perché significa che bastano le abitudini giuste a fermarlo.
Cosa fare oggi
- Non incollare mai nel Terminale un comando preso da una pagina web, da un “CAPTCHA”, da una chat o da un video. Nessun sito legittimo ti chiede di farlo per dimostrare che sei umano o per correggere un errore.
- Scarica le app, wallet crypto compresi, solo dal sito dello sviluppatore o dall’App Store, e diffida dei file DMG provenienti da siti raggiunti tramite pubblicità o social media.
- Considera una richiesta inattesa della password di amministratore come un segnale di stop, non una formalità.
- Controlla in Impostazioni di Sistema › Generali › Elementi login ed estensioni, e nella cartella LaunchAgents della tua Libreria, se c’è qualcosa che non riconosci.
- Se usi Git, esegui git config --global core.hooksPath nel Terminale: normalmente non stampa nulla. Un percorso che non hai impostato tu merita un’indagine.
- Tieni macOS aggiornato, così le protezioni integrate di Apple hanno le firme più recenti.
Dove FireAI c’entra, e dove no
Uno stealer serve al suo operatore solo quando invia ciò che ha trovato. Quel momento è una connessione di rete, ed è il momento per cui FireAI è stato costruito:
- La prima volta che un’app che non hai mai approvato, come un “wallet” appena installato o un dropper nascosto in un pacchetto app, cerca di raggiungere internet, FireAI te lo chiede, indica il nome dell’app e mostra dove sta andando sulla mappa del mondo.
- In modalità Paranoia, le app non firmate vengono bloccate e persino gli strumenti a riga di comando di Apple, come quelli usati da un comando incollato nel Terminale per scaricare file, devono essere approvati come qualsiasi altra app.
- Clipboard Armor aggiunge un segnale d’allarme in Indaga quando la prima connessione di un’app arriva pochi secondi dopo una modifica degli appunti, la traccia che lascia un trucco del tipo “copia questo comando”.
- L’IA di FireAI spiega ogni connessione sul tuo Mac, così “Finder si sta connettendo a un server in un Paese di cui non hai mai sentito parlare” si legge per quello che è: un campanello d’allarme.
Limiti onesti: un firewall non rimuove uno stealer, e un codice a cui hai già dato la tua password di amministratore può cercare di interferire con qualsiasi strumento di sicurezza sulla macchina. Il punto di forza di FireAI è il momento prima che i dati escano. Se sospetti un’infezione, scollegati, cambia le password da un altro dispositivo e fai controllare il Mac.
Vuoi vedere quali app del tuo Mac parlano con internet in questo momento? Scarica FireAI e provalo gratis per 17 giorni. FireAI è realizzato da HisnLabs.