MacSync Stealer: el malware silenciós que burla la seguretat dels Mac

  • MacSync Stealer es camufla com a app a Swift signada i notariada per Apple per esquivar Gatekeeper i XProtect.
  • L'instalĀ·lador actua com a dropper: es distribueix en DMG inflades, analitza el sistema i descarrega un payload remot.
  • El nucli de MacSync roba credencials i dades sensibles i ofereix capacitats d'ordre i control i control remot.
  • Apple ha revocat certificats implicats, però experts alerten d'una tendĆØncia a l'abĆŗs d'executables signats a macOS.

Malware MacSync Stealer a macOS

L'ecosistema de ordinadors Mac ha topat amb una amenaça que ja juga en una altra lliga: MacSync Stealer, un malware especialitzat en el robatori d'informació que es cola als equips aprofitant els propis sistemes de confiança d'Apple. Lluny dels virus barroers abans, aquest programari maliciós es presenta com si fos una aplicació legítima i fiable, amb signatura de desenvolupador vàlida i procés de notariat superat, també a Espanya i la resta d'Europa, com mostren anàlisis sobre ciberatacs a Mac i Linux.

En les variants més recents, aquesta família de codi maliciós s'executa com una app escrita a Swift, signada i certificada davant de notari per Apple, el que us permet saltar-se molts dels controls inicials de macOS, inclosos mecanismes com Gatekeeper i XProtect. Aquest salt qualitatiu dificulta la detecció primerenca i obre la porta a filtracions silencioses de dades personals i corporatives tant en entorns domèstics com a professionals.

Què és MacSync Stealer i com ha evolucionat a macOS

En les primeres aparicions, la infecció es recolzava en tĆØcniques que requerien accions explĆ­cites de lusuari, com a mĆØtodes similars a ClickFix o el clĆ ssic ā€œcopiar i enganxarā€ ordres a la Terminal per executar scripts maliciosos. Aquest enfocament exigia un major grau d'interacció manual, cosa que donava mĆ©s marge perquĆØ l'usuari sospitĆ©s una mica estrany i aturĆ©s la instalĀ·lació abans que el dany fos mĆ©s gran.

Les anàlisis de Jamf Threat Labs, laboratori de referència en seguretat per a dispositius Apple, descriuen una situació força diferent en la variant més recent. Segons els seus informes, MacSync Stealer ha donat un salt cap a un model d'infecció molt més automatitzat i silenciós, reduint al mínim els senyals visibles per a la víctima i recolzant-se en la confiança que generen la firma i el notariat d'Apple.

El truc és que la primera fase de l'atac es presenta com una aplicació desenvolupada a Swift, amb ID de desenvolupador legítima, signatura de codi vàlida i notariat superat. Per al sistema operatiu i per a la majoria dusuaris, aquesta combinació és sinònim de programari fiable, quan en realitat és la primera baula duna cadena dinfecció acuradament dissenyada.

En molts casos, l'amenaça arriba camuflada sota l'aparença de servei de missatgeria, eina de productivitat o utilitat de sincronització, amb nom, icona i descripcions que sonen d'allò més inofensiu. Aquesta façana redueix encara més les sospites inicials, un detall especialment preocupant a oficines, administracions públiques i empreses europees on el Mac s'ha consolidat com a eina de treball diària.

Aplicació Swift signada que distribueix MacSync

Un instalĀ·lador a Swift que burla Gatekeeper i actua com a dropper

La campanya descrita per Jamf mostra que el primer component de l'amenaça funciona com un dropper escrit a Swift: un instal·lador aparentment legítim la missió real del qual és preparar el terreny i descarregar el codi maliciós autèntic des d'un servidor remot. D'entrada, el binari Mach-O que conté aquesta app apareix signat i notariat, associat a un Team ID de desenvolupador real, de manera que supera sense problemes les revisions inicials de Gatekeeper.

En un dels casos analitzats, el dropper es distribuĆÆa com una imatge de disc DMG amb nom d'aplicació de missatgeria, sota denominacions com ā€œzk-call-messenger-installer-3.9.2-lts.dmgā€ i allotjat en un domini preparat per a la campanya. L'instalĀ·lador es presenta a l'usuari com una suposada eina de trucades i missatgeria, de manera que nomĆ©s cal fer doble clic per executar-lo, sense els passos complicats d'infeccions mĆ©s antigues.

Tot i que el paquet estigui signat, en alguns escenaris els atacants afegeixen instruccions per forƧar l'usuari a fer clic dret i seleccionar Ā«ObrirĀ», un truc clĆ ssic per esquivar advertiments addicionals de macOS quan l'app no ​​provĆ© de la Mac App Store. Aquest petit detall, que a molts els passa desapercebut, ja hauria d'encendre les alarmes, sobretot si el programari procedeix d'una web poc coneguda.

Quan l'usuari arrenca l'aplicació, el dropper realitza una sèrie de comprovacions de lentorn abans de passar a la segona fase. Entre altres passos, verifica que l'equip tingui connexió estable a Internet, revisa determinades condicions del sistema i, en alguns casos, espera un període mínim de temps d'execució proper a 3600 segons perquè el seu comportament no sigui massa immediat ni sospitós.

Quan es compleixen les condicions fixades pels atacants, el programa es connecta a un servidor remot de comandament i control per descarregar un script o payload codificat, generalment a Base64, que conté el nucli de MacSync Stealer. En aquesta fase ja es troba el codi encarregat de robar informació i mantenir el control sobre el Mac compromès, mentre que l'instal·lador inicial es limita a servir de cavall de Troia.

Estructura per fases de l'atac MacSync Stealer

DMG inflades, arxius esquer i canvis a la descàrrega per evadir detecció

Un dels aspectes que més ha cridat latenció dels investigadors és lús de imatges de disc de grans dimensions plenes d'arxius esquer. La DMG associada a aquest instal·lador ronda els 25,5 MB, un volum inusualment alt per a allò que, en aparença, és una aplicació senzilla de missatgeria o utilitat lleugera.

Segons detalla Jamf Threat Labs, aquest pes s'aconsegueix inflant el paquet amb documents irrellevants, com PDFs o altres fitxers incrustats que no aporten res al funcionament de lapp. Aquesta barreja de contingut de farciment amb el component real complica l'anàlisi automatitzada que fan antivirus i solucions de seguretat, que han de processar un volum més gran de dades i distingir què és legítim i què no.

Després de muntar la imatge de disc i executar l'aplicació, el dropper inicia un escaneig de l'entorn local per comprovar des de la connectivitat fins a determinats paràmetres del sistema. Només quan té clar que l'escenari és adequat contacta amb la infraestructura remota per descarregar el segon mòdul. En molts casos, les càrregues es executen principalment en memòria, deixant una empremta mínima en disc i complicant encara més la detecció forense posterior.

El codi descarregat en aquesta segona fase es correspon amb MacSync, evolució d'una família anterior coneguda com a Mac.c. Investigacions independents assenyalen que aquest agent està desenvolupat a Go i que disposa d'un ventall de capacitats que va molt més enllà del simple robatori de contrasenyes, seguint la línia d'altres amenaces modernes orientades a macOS.

Per rematar, els atacants afinen fins i tot els ordres de descĆ rrega emprats en el procĆ©s. L'Ćŗs d'eines com curl es realitza amb combinacions de parĆ metres menys habituals –per exemple, separant la cadena tĆ­pica -fsSL en banderes com -fL y -sS, i incorporant opcions com --noproxy— amb l'objectiu de esquivar regles de detecció basades en patrons repetits i millorar la fiabilitat de la connexió amb els servidors.

Imatge de disc DMG inflada usada per MacSync

De lladre de dades a plataforma de control remot

El cor de MacSync Stealer no es queda a la categoria d'infostealer bàsic: les anàlisis tècniques descriuen un agent amb capacitats completes d'ordre i control (C2), preparat per mantenir una comunicació persistent amb lequip afectat i rebre instruccions en temps real.

Entre les funcions atribuïdes a aquesta família destaquen el robatori de credencials, cookies de navegació, dades de targetes bancàries i carteres de criptomonedes, així com l'exfiltració de tota mena d'arxius amb interès per als atacants. També s'ha observat accés a informació emmagatzemada al clauer de macOS (Keychain) ia dades de navegadors com Safari, Chrome o Firefox, un conjunt d'objectius molt desitjable per a campanyes de frau financer i espionatge corporatiu.

Un altre punt delicat és la capacitat de instal·lar mòduls addicionals sota demanda. Aquest enfocament modular permet que l'equip compromès es converteixi en una mena de navalla suïssa maliciosa: avui l'èmfasi pot estar a recol·lectar contrasenyes i, demà, a registrar pulsacions de teclat, xifrar fitxers, moure's lateralment per una xarxa corporativa o desplegar noves eines d'accés remot.

Per a usuaris i empreses a Espanya i la resta dEuropa, aquesta transició dun simple lladre de dades a una plataforma flexible de control remot suposa un salt important al nivell de risc. Un Mac infectat deixa de ser només una font puntual d'informació robada per transformar-se en porta d'entrada a xarxes empresarials, serveis al núvol o sistemes crítics als quals el dispositiu hi té accés.

Aquest escenari encaixa amb una tendència més àmplia observada per diferents firmes de ciberseguretat: el augment sostingut d'infostealers i troians modulars orientats a macOS, impulsat per la creixent quota de mercat dels equips d'Apple i pel perfil econòmic dels seus usuaris, que els converteix en un objectiu especialment atractiu per al frau en línia.

Robatori de dades i control remot a Mac amb MacSync

Resposta d'Apple i límits de la protecció automàtica a macOS

Després dels avisos de Jamf Threat Labs i altres empreses de seguretat, Apple ha revocat els certificats de signatura de codi associats al Team ID utilitzat a la campanya de MacSync Stealer. Amb aquesta mesura, el sistema operatiu deixa de confiar en les aplicacions signades amb aquest identificador i bloqueja les noves compilacions que pretenguin utilitzar-lo per distribuir programari maliciós.

En paral·lel, la companyia ha actualitzat els seus mecanismes interns de protecció, com XProtect i Gatekeeper, amb noves regles de detecció i llistes de hashes i firmes conegudes. En les versions actuals de macOS, aquestes llistes negres s'actualitzen sovint sense intervenció de l'usuari, per la qual cosa és clau mantenir el sistema al dia i aplicar les actualitzacions disponibles per beneficiar-se d'aquests pegats i millores.

Tot i així, els experts insisteixen que el cas de MacSync Stealer il·lustra una tendència general del malware per a macOS: els atacants tracten cada vegada més de encaixar el vostre codi en executables signats i notariats, de manera que semblin aplicacions completament legítimes i fiables. Si aconsegueixen aquest objectiu, la probabilitat que l'usuari rebi advertiments clars es redueix considerablement.

Els informes de Jamf i d'altres firmes subratllen que, fins i tot quan Apple revoca certificats compromesos, els ciberdelinqüents poden registrar nous IDs de desenvolupador i repetir la mateixa estratègia, adaptant petits detalls per esquivar les regles acabades d'afegir. Aquest joc del gat i el ratolí obliga a complementar les defenses natives de macOS amb altres capes addicionals.

Aquest context reforça la idea que la seguretat no pot dependre exclusivament de les proteccions automàtiques. Encara que Gatekeeper, XProtect i el procés de notariat han elevat molt el llistó, atacs com el de MacSync Stealer demostren que els mecanismes de confiança també poden ser utilitzats en contra dels usuaris quan algú aconsegueix colar la seva app a la cadena de verificació.

Gatekeeper i XProtect davant MacSync Stealer

Impacte en usuaris de Mac a Espanya i Europa i bones pràctiques de protecció

L'expansió del Mac a oficines, universitats i llars d Espanya i de la resta d Europa ha incrementat el seu interès com a objectiu per als grups criminals. Ja no es tracta d'una plataforma minoritària: cada vegada més organitzacions integren macOS a les seves infraestructures, cosa que converteix amenaces com MacSync Stealer en un problema de primer ordre per a la regió.

Els especialistes recomanen reforçar tant la capa tècnica com els hàbits quotidians. La primera mesura, aparentment senzilla però fonamental, és mantenir macOS i les aplicacions actualitzades i realitzar respatllers regulars, ja que Apple introdueix sovint noves firmes i regles de bloqueig per a aquest tipus d'amenaces. Ignorar les actualitzacions de seguretat deixa la porta oberta a variants que ja han estat documentades i pegats.

També s'insisteix en la importància de limitar la instal·lació de programari a la Mac App Store oa desenvolupadors àmpliament coneguts. Encara que l'instal·lador aparegui signat i notariat, aquesta etiqueta ja no és una garantia absoluta de seguretat, com ho demostra aquest cas. Descarregar apps des d'enllaços rebuts per correu, missatgeria o pàgines poc fiables augmenta significativament el risc d'infecció.

Una altra peça clau és prestar atenció als permisos que sol·licita cada aplicació. Accés al clauer, als documents de l'usuari, a l'historial del navegador oa les funcions d'accessibilitat són autoritzacions que s'haurien de concedir amb comptagotes, especialment quan són utilitats gratuïtes de procedència dubtosa. Moltes infeccions reeixides es recolzen precisament en permisos excessius que el mateix usuari va acceptar sense revisar.

En entorns professionals, especialment dins de la Unió Europea, s'aconsella complementar les defenses d'Apple amb solucions de seguretat específiques per a macOS, eines EDR i polítiques clares de descàrrega i instal·lació de programari. Aquest tipus de mesures és especialment rellevant per a empreses subjectes a normatives de protecció de dades, on un incident de robatori de credencials o exfiltració d'informació pot derivar en sancions i pèrdua de confiança.

Bones prĆ ctiques de ciberseguretat per a usuaris de Mac

ciberatacs a Mac i Linux a AmĆØrica Llatina
Article relacionat:
Ciberatacs a Mac i Linux a Amèrica Llatina: xifres, països més afectats i lliçons per a Europa

Tot el que envolta MacSync Stealer mostra fins a quin punt el malware per a Mac ha deixat de ser una raresa: els atacants es recolzen en executables signats i notariats, inflen imatges de disc amb arxius esquer, descarreguen càrregues útils de segona fase des de servidors remots i despleguen agents capaços de robar dades i mantenir control remot sobre els equips. En aquest panorama, la vella idea que "a Mac no hi ha virus" queda definitivament enrere i la protecció passa per combinar les defenses natives d'Apple amb bones pràctiques d'ús i vigilància constant per evitar que la baula feble de la cadena sigui precisament el nostre ordinador.


Add as preferred source