Malware · 6 ore fa
Kaspersky ha osservato a settembre 2026 una nuova variante di MacSync che abbandona i droppers in AppleScript per passare a moduli nativi in Objective-C e Swift, con un backdoor e staging via iCloud. Per un infostealer nato per colpire crypto enthusiast e developer, è un salto che lo fa assomigliare di più a software legittimo per macOS che a un semplice script malevolo.
Il cambio conta perché rompe l’ipotesi su cui si reggono molte verifiche su macOS: se il primo stadio non è più uno script evidente, ma codice compilato e una tappa di passaggio nel cloud, i controlli basati su script, droppers palesi o hash di singoli file vedono meno. Il risultato è una catena più difficile da distinguere dal normale flusso di app distribuite in DMG.
Per i team che difendono macOS, la storia segnala un adattamento già in corso: chi distribuisce o esegue app non firmate, cracked o legate a wallet finti eredita una superficie più ambigua. Non cambia solo il rischio di furto credenziali su un host; cambia il modo in cui un stealer si mimetizza nei workflow di sviluppo e negli ambienti degli utenti crypto.
2 fonti che coprono questa storia
MacSync malware uses public iCloud calendars to deliver new payloads
A new variant of the MacSync malware targeting macOS systems now uses public iCloud calendar events to deliver new native payloads.
A new version of the MacSync macOS stealer targets crypto enthusiasts and developers
We look at a new version of the MacSync macOS stealer with a backdoor module that targets crypto enthusiasts and developers.
Part of the PlainSec briefing for 2026-09-24