Un nuovo sviluppo di MacSync mostra come i criminali informatici possano sfruttare servizi apparentemente innocui per rendere più difficile individuare una compromissione.
Secondo i ricercatori di Kaspersky, una catena d’infezione osservata nel 2026 utilizza un calendario pubblico di iCloud come fonte intermedia per ricevere istruzioni. Il meccanismo non significa che un semplice invito possa infettare automaticamente un Mac.
Il software dannoso deve essere già stato eseguito sul computer e, a quel punto, può recuperare i dati del calendario e interpretarli come comandi. La tecnica è interessante perché inserisce una fase dell’attacco all’interno di un’infrastruttura familiare, riducendo la necessità di mantenere un server dedicato per ogni passaggio della compromissione.
Come MacSync sfrutta il calendario iCloud
MacSync appartiene alla categoria degli infostealer, programmi progettati per raccogliere informazioni sensibili da un dispositivo. Le versioni più recenti sono state osservate in campagne che utilizzano applicazioni contraffatte, software modificati e tecniche di ingegneria sociale per convincere la vittima a eseguire il primo componente. Una volta avviato, il loader può collegarsi a una fonte esterna per recuperare ulteriori istruzioni.
In uno dei campioni analizzati da Kaspersky, questa fonte era un calendario pubblico ospitato su iCloud. Le istruzioni dannose erano inserite nella descrizione di un evento e venivano successivamente elaborate dalla shell zsh presente nel sistema. Il testo ordinario del calendario generava principalmente errori, mentre le stringhe posizionate dopo una specifica sezione potevano essere interpretate come istruzioni operative. Il componente utilizzava quindi il calendario come canale per raggiungere un archivio compresso contenente un’altra applicazione dannosa.
È importante distinguere questo comportamento da un’infezione provocata dalla semplice apertura di Calendario. Le informazioni disponibili non indicano una compromissione dell’applicazione Apple né l’esecuzione automatica di codice dopo la ricezione di un invito. Il problema nasce quando un programma malevolo già presente nel sistema decide di interrogare quella risorsa e di trattarne il contenuto come materiale operativo. Altri campioni esaminati dai ricercatori utilizzavano invece server controllati dagli aggressori.
Quali informazioni può cercare il malware
Dopo l’installazione, MacSync può puntare a un insieme molto ampio di informazioni presenti sul computer. La ricerca comprende dati dei browser, cookie, credenziali memorizzate, informazioni relative ai portafogli di criptovalute e contenuti collegati a Telegram. Il malware può inoltre cercare il file Keychain, informazioni sul sistema e la cronologia dei comandi utilizzati dall’utente.
L’esposizione può diventare particolarmente significativa sulle macchine utilizzate per attività professionali. I ricercatori hanno infatti individuato controlli rivolti anche a configurazioni associate a SSH, AWS, Kubernetes e Git. Questo amplia il possibile impatto oltre gli account personali, perché informazioni tecniche presenti localmente possono offrire agli aggressori ulteriori elementi per comprendere o estendere una compromissione.
La campagna comprendeva inoltre un componente backdoor separato, camuffato da Finder. Kaspersky ha osservato meccanismi destinati a mantenere la presenza del programma dopo il riavvio e modifiche alla configurazione della shell. Alcune funzioni potevano ricevere istruzioni dal server di comando e controllo, mentre altre capacità sono state ricostruite dai ricercatori sulla base dei nomi dei comandi e dei messaggi restituiti.
Non tutte le funzioni attribuite al malware sono però state confermate direttamente. In particolare, un componente denominato sn_relay rimane di interpretazione incerta. I ricercatori hanno ipotizzato un possibile utilizzo legato al traffico del browser, ma non hanno stabilito con certezza quale attività svolga. Questa distinzione è importante per evitare di trasformare un’ipotesi investigativa in una capacità già dimostrata.