Malware · 6 ore fa

MacSync cambia pelle e sfugge ai controlli statici

Kaspersky ha osservato a settembre 2026 una nuova variante di MacSync che abbandona i droppers in AppleScript per passare a moduli nativi in Objective-C e Swift, con un backdoor e staging via iCloud. Per un infostealer nato per colpire crypto enthusiast e developer, è un salto che lo fa assomigliare di più a software legittimo per macOS che a un semplice script malevolo.

Il cambio conta perché rompe l’ipotesi su cui si reggono molte verifiche su macOS: se il primo stadio non è più uno script evidente, ma codice compilato e una tappa di passaggio nel cloud, i controlli basati su script, droppers palesi o hash di singoli file vedono meno. Il risultato è una catena più difficile da distinguere dal normale flusso di app distribuite in DMG.

Per i team che difendono macOS, la storia segnala un adattamento già in corso: chi distribuisce o esegue app non firmate, cracked o legate a wallet finti eredita una superficie più ambigua. Non cambia solo il rischio di furto credenziali su un host; cambia il modo in cui un stealer si mimetizza nei workflow di sviluppo e negli ambienti degli utenti crypto.

Cronologia

Fonti

2 fonti che coprono questa storia

Part of the PlainSec briefing for 2026-09-24

Editions