Nel settembre 2026 Kaspersky ha riferito di aver osservato una nuova catena di MacSync in cui almeno un campione usava un file pubblico di iCloud Calendar per avviare una fase successiva dell’infezione. Il passaggio del calendario avveniva dopo che un file dannoso aveva già raggiunto ed era stato eseguito sul Mac: non era l’invito, da solo, a dare inizio alla sequenza. L’analisi tecnica è stata pubblicata il 24 settembre 2026.
MacSync ha usato un calendario pubblico di iCloud in una catena di infezione
MacSync è un infostealer, un malware che sottrae informazioni. Nella variante analizzata, Kaspersky ha descritto anche una backdoor, cioè un componente che consente di ricevere comandi da remoto. Il punto centrale della scoperta è la posizione del calendario nella catena: un file dannoso doveva prima arrivare sul Mac e avviare il malware.
Kaspersky ha individuato la via del calendario in almeno un campione. Altri campioni analizzati puntavano invece a server controllati dagli aggressori, quindi il percorso tramite iCloud Calendar non riguardava tutte le varianti osservate.
Come il contenuto del calendario ha portato a un altro download
Nella sequenza descritta da Kaspersky, il programma scaricatore recuperava un file pubblico di iCloud Calendar in formato .ics e ne passava il contenuto a Zsh, la shell di macOS. Le normali righe del calendario venivano interpretate come comandi non validi; le istruzioni dannose comparivano dopo la riga DESCRIPTION:.
Quelle istruzioni portavano a un ulteriore download: un archivio compresso conservato su iCloud, al cui interno c’era un’applicazione che avviava un’altra fase dell’infezione.

I dati cercati da MacSync e la persistenza della backdoor
Kaspersky ha indicato tra i bersagli dell’infostealer i dati del browser, inclusi cronologia, cookie e credenziali salvate; informazioni sui wallet di criptovalute; dati di Telegram; la password del dispositivo e il portachiavi di macOS, o Keychain. L’elenco comprendeva anche informazioni sul sistema, configurazioni per sviluppatori — tra cui SSH, ZSH, AWS, Kubernetes e Git — e cronologie dei comandi di Zsh e Bash.
La backdoor, scritta in Objective-C, si mascherava da Finder. Per mantenersi sul sistema, secondo Kaspersky, usava un LaunchAgent, modifiche al file .ZSHRC e hook globali di Git. Poteva inoltre ricevere comandi per installare un’estensione del browser, sostituire un’app Ledger già presente o raccogliere informazioni di sistema e file.
Cosa si sa di live_browser e sn_relay
Kaspersky ha descritto il comando live_browser come una funzione che scaricava un componente chiamato sn_relay. Il contenuto e la funzione precisa di quel componente restavano sconosciuti nell’analisi.
Le precauzioni consigliate da Kaspersky
Kaspersky consiglia di controllare che il software provenga dal suo sviluppatore originale e di prestare attenzione quando un’applicazione sconosciuta chiede la password di amministratore.