// 2 CVE · 1 EXPLOIT NELLE ULTIME 24H
Il gruppo Crazy Evil distribuisce Sonoma, un infostealer macOS che abusa di iCloud CalDAV come CDN di staging e usa PAM in-process per rubare password senza far

Il gruppo cybercriminale Crazy Evil ha distribuito una nuova famiglia di malware per macOS denominata Sonoma, scoperta dai ricercatori di Moonlock Lab, divisione sicurezza di MacPaw. Il malware, marcato internamente come SONOMAC1 e _sonomab_, si maschera da applicazioni legittime di collaborazione e videoconferenza per rubare password, dati del portachiavi, wallet di criptovalute e segreti di sviluppo. L'analisi tecnica pubblicata il 21 settembre 2026 rivela una novità preoccupante: l'abuso del protocollo CalDAV di iCloud come infrastruttura di staging, che sfrutta la fiducia implicita dei filtri enterprise verso i domini Apple.

Punti chiave
  • Sonoma è un infostealer Swift compilato, non una variante riciclata di AMOS, con marcatura interna SONOMAC1 e _sonomab_ nella sezione __const del Mach-O.
  • Il launcher universale (Apple Silicon + Intel) rimuove gli attributi quarantine di Gatekeeper con xattr -dr e xattr -cr, poi esegue zsh -s via pipe senza lasciare tracce su disco.
  • Il core stealer utilizza PAM in-process tramite libpam.2.dylib e pam_authenticate per verificare la password phishata senza generare processi figli, riducendo la visibilità per gli EDR.
  • L'exfiltrazione avviene via HTTPS verso server come 109[.]94[.]171[.]225:443 (Greencloud LLC), mentre lo staging sfrutta URL gateway.icloud.com/caldav/... con certificato TLS Apple.

La catena di infezione: da Zoom a iCloud

La campagna si basa su una catena multi-stadio che inizia con lure in formato DMG o ZIP. Almeno 11 brand sono stati impersonati: StreamYard, Zoom, Brave Talk, Toria, Waaako, Meendo, CavePay, Crystal Flip, Cốc Cốc, Slack e DocSend. L'elenco non è esaustivo, secondo Moonlock. L'utente scarica quello che crede essere un installer legittimo, ma il pacchetto contiene un launcher Mach-O universale.

Il launcher esegue due operazioni chiave in sequenza: rimuove gli attributi quarantine di Gatekeeper con xattr -dr e xattr -cr, poi avvia uno shell script tramite zsh -s in pipe, anziché scrivere un file eseguibile su disco. Questo approccio, documentato nel process tree sandboxato analizzato da Moonlock, riduce la superficie di rilevamento da parte delle soluzioni di sicurezza basate su file system.

La fase di staging è dove Sonoma innova rispetto ai precedenti infostealer macOS. Invece di affidarsi esclusivamente a domini attacker controllati, il malware scarica payload aggiuntivi da URL ospitati su gateway.icloud.com/caldav/.... Il certificato TLS è quello legittimo di Apple: i filtri web aziendali che bloccano domini sospetti lasciano passare il traffico verso *.icloud.com per non interrompere la sincronizzazione calendari. Secondo Moonlock, gli operatori utilizzano account iCloud usa-e-getta, rendendo il vettore resiliente ai takedown tradizionali.

PAM in-process: il furto della password senza processi figli

Una volta in esecuzione, il core stealer Swift deve superare l'ostacolo del portachiavi di login di macOS, protetto dalla password dell'utente. Invece di generare processi figli come security unlock-keychain o osasc — movimenti tipicamente monitorati dagli EDR — Sonoma carica dinamicamente libpam.2.dylib e chiama pam_authenticate all'interno del proprio spazio di processo.

La tecnica presenta all'utente una finestra di dialogo AppKit con etichetta MacClient.SystemInputShell, che scuote in caso di password errata, imitando il feedback del sistema operativo. Dopo la verifica, il malware sblocca il portachiavi con security unlock-keychain ed esporta i dati sensibili tramite SecItemCopyMatching. Moonlock sottolinea che questo "PAM shift" è un miglioramento anti-rilevamento deliberato: meno processi shell sospetti, stesso risultato pratico per l'attaccante.

I dati presi di mira includono: informazioni dai browser, wallet di criptovalute (MetaMask, Phantom, Coinbase, Ledger Live, Trezor, Exodus, Electrum e altri), segreti di sviluppo in ~/.aws, ~/.kube, ~/.ssh, configurazioni git e history delle shell, oltre a profiling del sistema.

Da AMOS a Sonoma: l'evoluzione del MaaS di Crazy Evil

Moonlock posiziona Sonoma come capitolo successivo, non come riciclo, della storia criminale iniziata con AMOS (Atomic MacOS Stealer). A distanza di circa 2 anni dalla campagna AMOS/Loom di agosto 2024, il gruppo Crazy Evil ha costruito una pipeline personalizzata con builder e payload dedicati. I ricercatori hanno trovato nei build artifact del launcher "One Crystal Flip" un percorso indicativo: /var/www/evilcorp/backend/templates/macos/launcher.c, che suggerisce l'esistenza di un pannello MaaS (Malware-as-a-Service) centralizzato per la generazione di varianti.

Il persona dietro il tooling macOS appare come "ev1lc0rp". Recorded Future ha profilato Crazy Evil come operazione "traffer-style" con subteam specializzati — ZOOMLAND, DEFI, AVLAND, KEVLAND, DELAND, TYPED — che targeting settori crypto, Web3 e software di collaborazione. La continuazione del modus operandi tra AMOS/Loom e Sonoma conferma la specializzazione del gruppo sulla piattaforma Apple, anche se Moonlock non esclude condivisione di operatori o infrastrutture senza affermare continuità diretta.

"Enterprise filters routinely trust *.icloud.com, and the TLS certificate is Apple's – blocking it breaks real calendar sync. Disposable iCloud accounts thus become a resilient staging CDN." — Moonlock Lab

Geografia della campagna e limiti della visibilità

La telemetry Moonlock, basata sull'install base di MacPaw, CleanMyMac e Moonlock, ha rilevato attività Sonoma in Spagna e Giappone, indicando una campagna attiva. Tuttavia, il dossier non specifica l'estensione geografica reale: i dati sono limitati alla base utenti della suite di sicurezza e non rappresentano necessariamente l'intero panorama globale delle infezioni. Il numero esatto di vittime confermate non è disponibile.

Alcuni elementi rimangono non documentati: non è chiaro se Sonoma abbia una designazione CVE o se sia stata segnalata ufficialmente a Apple; non è confermato se Apple abbia preso contromisure specifiche contro l'abuso di CalDAV da account disposable; la relazione esatta tra Sonoma e precedenti famiglie AMOS resta parzialmente opaca nonostante l'affermazione di Moonlock sulla non derivazione diretta.

Cosa fare adesso

Per gli utenti Mac nel settore crypto e Web3, il rischio di installare malware mascherato da app di collaborazione è elevato e in crescita. La campagna Sonoma impersona almeno 11 brand noti, con Zoom, Brave Talk, StreamYard e Slack tra i più rilevanti. Verificare l'origine di ogni DMG o ZIP scaricato — anche da link apparentemente ufficiali — è la prima azione specifica al caso.

Per le aziende, la sfida si sposta verso controlli endpoint più granulari, in grado di distinguere tra uso legittimo di CalDAV e download di payload eseguibili. I filtri web tradizionali, progettati per bloccare domini malevoli noti, diventano inadeguati quando gli attaccanti migrano su infrastrutture cloud legittime con trust implicito. L'abuso di iCloud CalDAV non sfrutta una vulnerabilità di Apple, ma una caratteristica architetturale: la necessità di lasciare aperto il traffico verso *.icloud.com per preservare la funzionalità aziendale.

Per il settore della threat intelligence, Sonoma conferma l'evoluzione dei macOS stealer verso tecniche anti-EDR e living-off-the-cloud che richiedono riadattamento continuo delle difese. Il server C2 109[.]94[.]171[.]225:443 (Greencloud LLC) e i domini iCloud CalDAV usa-e-getta rappresentano indicatori operativi specifici da monitorare.

La fonte non specifica misure correttive specifiche da parte di Apple né raccomandazioni operative dettagliate per gli utenti finali. Il dossier non documenta inoltre se esistano indicatori di compromissione aggiuntivi oltre a quelli pubblicati, né fornisce una timeline di remediation.

Domande frequenti

Sonoma è legato alla campagna fake Zoom riportata da Techlicious?
No. Techlicious ha descritto in agosto 2026 una campagna denominata SMOKE#SCREEN che utilizza ConnectWise ScreenConnect, tracciata da Securonix. Sonoma è un malware tecnicamente distinto con TTP diverse, anche se entrambi sfruttano l'impersonificazione di Zoom come vettore iniziale.

Perché il nome Sonoma?
Secondo Moonlock, il nome deriva dalla marcatura interna SONOMAC1 trovata nella sezione __const del Mach-O, non dal sistema operativo macOS Sonoma di Apple.

Le password vengono rubate con un exploit zero-day?
No. La raccolta della password avviene tramite phishing sociale con finestra di dialogo contraffatta, non tramite exploit tecnico del sistema operativo.

Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. hackernoon.com
  2. techlicious.com
  3. moonlock.com
  4. recordedfuture.com