MacSync: il nuovo malware per macOS con backdoor
Cos'è MacSync e come si evolve la minaccia su macOS
Il panorama della sicurezza informatica su macOS continua a registrare minacce sofisticate come MacSync, un infostealer emerso nell'aprile del 2025. I ricercatori di Kaspersky hanno individuato una nuova versione del malware che introduce una catena d'infezione inedita basata su vettori cloud e un modulo backdoor avanzato.
Rispetto alle prime versioni analizzate, questa evoluzione dimostra come i criminali informatici stiano perfezionando gli attacchi verso i computer Apple, sfruttando strumenti legittimi come i servizi di iCloud per passare inosservati ai controlli tradizionali di tecnologia difensiva.
La catena d'infezione tramite calendari iCloud
L'infezione di MacSync inizia solitamente tramite tecniche di ingegneria sociale, attacchi ClickFix o la diffusione di versioni piratate o modificate di applicazioni popolari per smartphone e computer. Il file iniziale si presenta sotto forma di immagine DMG malevola.

All'apertura del file, viene decifrato un collegamento a calendari iCloud pubblici. All'interno della descrizione dell'evento si cela uno script in grado di scaricare un dropper iniziale, che a sua volta richiama ulteriori script per installare sia il modulo infostealer che la nuova backdoor.

Funzionalità del malware: dai dati personali alla backdoor
Il modulo di estrazione dati di MacSync è particolarmente aggressivo: è progettato per sottrarre la cronologia di navigazione, i cookie, le credenziali memorizzate nei browser, i dati dei wallet di criptovalute, le chat di Telegram e i file Keychain del sistema.
Il nuovo modulo backdoor si maschera direttamente come il Finder di macOS e blocca le notifiche di sistema. Tra le capacità più critiche vi sono l'esecuzione di script AppleScript ricevuti dal server di comando e controllo (C2C), l'installazione di estensioni malevole per il browser o la sostituzione dei software per la gestione dei wallet hardware Ledger.
Come difendersi e proteggere macOS
Per prevenire infezioni da parte di minacce come MacSync, è fondamentale evitare il download di software da fonti non verificate, fare attenzione alle richieste di inserimento della password di amministratore e mantenere sempre aggiornati i sistemi operativi e le app installate.

FAQ sulla sicurezza e rimozione di MacSync
Come viene distribuito principalmente MacSync?
Il malware viene diffuso tramite finte immagini DMG, attacchi ClickFix e siti che offrono versioni craccate di software popolari per macOS.
Quali dati rischiano di essere compromessi?
Il modulo infostealer raccoglie credenziali dei browser, file Keychain, dati di Telegram, configurazioni SSH, AWS, Kubernetes e portafogli di criptovalute.
Cosa fa il modulo backdoor su macOS?
Si maschera da Finder, blocca le notifiche, esegue comandi remoti tramite AppleScript e garantisce la persistenza del malware ad ogni riavvio del computer.
Fonte: Punto Informatico