// 1 ZERO-DAY NELLE ULTIME 24H→
Il malware MacSync sfrutta calendari iCloud pubblici come dead drop per comandi shell nascosti nel campo DESCRIPTION. La tecnica elude i filtri basati sulla

Il 24 settembre 2026, il report tecnico di Kaspersky SecureList documenta una nuova variante del malware MacSync che abusa calendari iCloud pubblici per nascondere comandi malevoli nel campo DESCRIPTION. Il meccanismo sfrutta la trust reputation di Apple: i filtri aziendali che permettono il traffico verso caldav.icloud.com non ispezionano il contenuto testuale dei calendari pubblici, trasformando un servizio di produttività legittimo in infrastruttura di comando e controllo.

Punti chiave
  • MacSync, malware Swift-based emerso nell'aprile 2025, ha rimpiazzato i dropper script-based con dropper binari secondo la fonte citata
  • La nuova catena di infezione recupera file .ics da caldav.icloud.com, filtra il contenuto post-DESCRIPTION: e lo esegue via zsh -s tramite pipe anonima
  • Il payload finale è un backdoor Objective-C che si maschera da Finder, con persistenza multipla via LaunchAgent, modifica .zshrc e Git hooks globali
  • Il modulo backdoor utilizza ECDH Curve25519 per lo scambio chiavi con il server C2 e supporta esecuzione AppleScript, deploy estensioni browser e sostituzione app Ledger wallet

Da AMOS stealer a MaaS: l'evoluzione della famiglia MacSync

MacSync deriva dalla famiglia AMOS stealer ed è emerso nell'aprile 2025 come malware Swift-based. La nuova variante documentata da Kaspersky nel settembre 2026 rappresenta una svolta architetturale significativa. Secondo il report tecnico primario, "the developers of this family have overhauled their approach to payload delivery by replacing script-based droppers with binary ones". Il passaggio a dropper binari complica l'analisi statica e riduce la visibilità degli strumenti di sicurezza che si affidano alla scansione di script.

Il malware opera come servizio (MaaS, malware-as-a-service), con operatori che selezionano autonomamente il metodo di delivery iniziale. Questa modularità spiega la varietà di vettori osservati: dalla campagna specifica con fake crypto wallet 'Toria' promossa su X e Telegram, alle tecniche ClickFix documentate nelle fasi precedenti. La frammentazione del vettore iniziale rende impraticabile la difesa basata esclusivamente sul blocco di domini o indicatori di compromissione noti.

Il meccanismo del calendario iCloud: steganografia applicata al formato .ics

Il nucleo innovativo della variante risiede nell'abuso del formato iCalendar (.ics) pubblico. Il downloader recupera il file da un URL specifico su caldav.icloud.com: il path osservato è hxxp://caldav.icloud[.]com/published/2/MTk1NDMwMDMzNTUxOTU0M1aHCZ-nMxiyGzBTzPiodOf44DtKJ6PpjftAG28_ui2NCYMpL_vu4pF4ddsJ8ysg0QI7pR0VEIEbZYdilVZRw08. Il flusso di esecuzione è tecnicamente preciso: il malware crea una pipe anonima, lancia zsh -s e redireziona il contenuto del calendario riga per riga. Solo le righe successive al campo DESCRIPTION: vengono interpretate come comandi shell.

I comandi estratti scaricano un archivio .TAR.GZ da iCloud, che contiene un bundle .APP dropper. Questo rimuove l'attributo quarantine con xattr -cr, applica una firma ad-hoc ed esegue il payload successivo. La scelta di iCloud come host per il payload archiviato è funzionale: il dominio gode di massima reputazione nei sistemi di filtraggio aziendale, e il traffico HTTPS verso iCloud non viene sottoposto a inspection profonda nella maggior parte delle organizzazioni.

Cifratura multi-stadio e anti-analisi: le contromisure del payload

Il dropper implementa una catena di decifratura a più stadi. Utilizza chiavi AES in modalità CBC con IV specifici per ogni stadio, con la magic word SONOMAC1 come marker di riconoscimento dell'overlay cifrato, letto al contrario dal file binario. Questa struttura impedisce l'estrazione diretta del payload finale senza replicare esattamente la logica di decifratura.

Il secondo dropper include controlli anti-debugging e anti-VM che interrompono l'esecuzione in ambienti di analisi. Verifica i parametri kern.hv_vmm_present e machdep.cpu.brand_string tramite sysctl, e imposta il flag PT_DENY_ATTACH via ptrace. La combinazione di queste tecniche indica una progettazione mirata alla sopravvivenza in ambienti enterprise macOS, dove le macchine virtuali sono strumenti comuni di analisi e sviluppo.

"Threat actors are actively refining their social engineering tactics to serve as the initial entry point into victim devices" — Puzan, Kaspersky

Il backdoor Objective-C: persistenza e capacità di post-sfruttamento

Il payload finale è un backdoor Objective-C che si maschera da Finder. La persistenza è implementata su tre fronti simultanei: un LaunchAgent registrato nel sistema, la modifica del file .zshrc dell'utente, e l'inserimento di Git hooks globali. Questa ridondanza garantisce la sopravvivenza anche alla rimozione parziale di un singolo meccanismo.

Il backdoor termina i processi di notifica macOS, riducendo la visibilità delle azioni malevole per l'utente. Le capacità documentate includono: esecuzione di AppleScript ricevuto dal server C2, deploy di estensioni browser malevole, sostituzione dell'applicazione Ledger wallet con una versione contraffatta, e esfiltrazione di dati di sistema. L'esfiltrazione utilizza chunk di dimensione cambiata rispetto alle versioni precedenti: circa 90 megabyte per upload, con file temporanei creati in /tmp/.sys-<valore random di 16 cifre>.

Il modulo backdoor utilizza l'utility pkgunpack con ECDH Curve25519 per lo scambio chiavi con il server C2, confermando l'adozione di crittografia moderna per proteggere le comunicazioni dalla detection basata su firme.

Cosa fare adesso

  • Monitorare il traffico di rete verso caldav.icloud.com e icloud.com da processi non autorizzati: il meccanismo di download del calendario è la fase più rilevabile della catena
  • Ispezionare le modifiche a .zshrc, i LaunchAgent in ~/Library/LaunchAgents e i Git hooks globali: la persistenza multipla del backdoor richiede controlli su tutti e tre i vettori
  • Verificare la presenza di processi denominati "Finder" con path eseguibile anomalo: il backdoor si maschera con il nome del processo legittimo di macOS
  • Trattare con sospetto qualsiasi richiesta di password amministratore da applicazioni non verificate, anche se accompagnate da apparente contesto legittimo come il download di wallet crypto

Perché questa tecnica ridefinisce il perimetro di minaccia

L'abuso di calendari iCloud pubblici non sfrutta una vulnerabilità nel servizio Apple: sfrutta una caratteristica by design, l'assenza di inspection semantica del contenuto testuale in formati di produttività legittimi. Questo sposta il problema dalla vulnerabilità tecnica alla policy di sicurezza: i filtri basati sulla reputazione del dominio, ancora predominanti nelle architetture aziendali, sono inefficaci contro payload ospitati su infrastrutture cloud trusted.

Il calendario pubblico funge da dead drop asincrono: l'operatore può aggiornare i comandi nel campo DESCRIPTION senza interagire direttamente con la macchina compromessa, e il malware recupera le istruzioni secondo la propria logica di polling. Questa separazione temporale tra delivery del comando ed esecuzione complica la correlazione degli eventi nelle piattaforme di detection e response.

Il brief non specifica il contenuto esatto degli script distribuiti dal server attaccante oltre a quelli presenti nel calendario iCloud: ipotizzato identico ma non verificato indipendentemente. Il dossier non documenta inoltre il numero esatto di vittime o entità geografiche colpite, né l'identità degli operatori MaaS specifici oltre al gruppo generico associato alla famiglia MacSync.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. bleepingcomputer.com
  2. daily.dev
  3. blog.netmanageit.com
  4. radar.offseq.com
  5. streamlinefeed.co.ke
  6. securelist.com
  7. deals.bleepingcomputer.com