// TOM'S HARDWARE ITALIA — SALUTE
MacSync sfrutta i calendari iCloud: a rischio i dati dei Mac
Kaspersky ha individuato una nuova variante di MacSync distribuita attraverso Toria, un falso wallet per criptovalute promosso tramite un sito dedicato, X e Telegram. La campagna può installare sui Mac sia un programma che sottrae dati sia una backdoor, usando in almeno un campione un calendario iCloud come passaggio della catena di infezione.
La famiglia di malware era comparsa nel 2025 con il nome Mac.c. Le prime versioni usavano AppleScript simili a quelli dell'infostealer AMOS; quelle successive hanno aggiunto una backdoor. Nella variante più recente, individuata a settembre 2026, i componenti principali sono invece file eseguibili scritti in Swift e Objective-C. Cambia anche la distribuzione: al posto degli script di shell offuscati associati agli attacchi ClickFix compaiono più programmi incaricati di scaricare e avviare le fasi successive.
I ricercatori hanno ricostruito due percorsi di infezione legati alla stessa falsa app. Nel primo, un file DMG contiene uno script JXA compilato che decodifica uno script di shell e lo passa direttamente all'interprete, senza salvarlo su disco. Nel secondo, lo stesso script entra in funzione solo dopo una sequenza di componenti intermedi: l'app nel DMG rimuove da sé l'attributo di quarantena e decifra un collegamento nascosto al programma che scarica la fase seguente.
Alcuni campioni puntavano a un server controllato dagli aggressori; almeno uno usava invece un calendario pubblico iCloud. Il programma passa il contenuto del calendario alla shell zsh riga per riga. La shell scarta le righe iniziali come comandi non validi, poi esegue le istruzioni malevole collocate dopo il campo DESCRIPTION:. Queste scaricano da iCloud un archivio con un'altra app, dotata di firma ad hoc, e la avviano.
L'app appena avviata estrae un secondo componente, che verifica se si trova in una macchina virtuale, ostacola il collegamento dei debugger e recupera un ulteriore script dal server degli aggressori. Le fasi dell'infezione cancellano frequentemente file temporanei e registri delle proprie attività. L'infostealer mostra poi una richiesta della password amministratore con l'aspetto dell'app contraffatta e verifica la credenziale tramite le API PAM. Dopo l'inserimento compare un falso avviso di macOS che presenta l'app come danneggiata e propone di spostarla nel Cestino.
Tra i dati cercati figurano file di configurazione di SSH, zsh, AWS e Kubernetes, oltre a quelli di Git, alla cronologia dei comandi Bash e zsh e all'immagine del profilo utente. I ricercatori hanno trovato anche una funzione progettata per modificare i permessi degli elementi del Portachiavi: è disattivata in tutti i campioni esaminati e, nella forma attuale, farebbe comunque comparire una richiesta di conferma.
La backdoor si presenta come Finder e tenta di riavviarsi attraverso un LaunchAgent chiamato com.apple.finder.agent, una modifica al file .zshrc e comandi aggiunti agli hook globali di Git. Uno script può ripristinarla da una copia di riserva se i suoi file vengono rimossi. Il malware termina inoltre tre processi di macOS legati alle notifiche e alla gestione delle attività in background, così da nascondere il nuovo LaunchAgent, mentre la backdoor esegue AppleScript inviati dal server degli aggressori.
Aggiungi Tom's Hardware alle tue fonti preferite su Google