L'ecosistema de ordinadors Mac ha topat amb una amenaƧa que ja juga en una altra lliga: MacSync Stealer, un malware especialitzat en el robatori d'informació que es cola als equips aprofitant els propis sistemes de confianƧa d'Apple. Lluny dels virus barroers abans, aquest programari maliciós es presenta com si fos una aplicació legĆtima i fiable, amb signatura de desenvolupador vĆ lida i procĆ©s de notariat superat, tambĆ© a Espanya i la resta d'Europa, com mostren anĆ lisis sobre ciberatacs a Mac i Linux.
En les variants mĆ©s recents, aquesta famĆlia de codi maliciós s'executa com una app escrita a Swift, signada i certificada davant de notari per Apple, el que us permet saltar-se molts dels controls inicials de macOS, inclosos mecanismes com Gatekeeper i XProtect. Aquest salt qualitatiu dificulta la detecció primerenca i obre la porta a filtracions silencioses de dades personals i corporatives tant en entorns domĆØstics com a professionals.
Què és MacSync Stealer i com ha evolucionat a macOS
En les primeres aparicions, la infecció es recolzava en tĆØcniques que requerien accions explĆcites de lusuari, com a mĆØtodes similars a ClickFix o el clĆ ssic ācopiar i enganxarā ordres a la Terminal per executar scripts maliciosos. Aquest enfocament exigia un major grau d'interacció manual, cosa que donava mĆ©s marge perquĆØ l'usuari sospitĆ©s una mica estrany i aturĆ©s la instalĀ·lació abans que el dany fos mĆ©s gran.
Les anĆ lisis de Jamf Threat Labs, laboratori de referĆØncia en seguretat per a dispositius Apple, descriuen una situació forƧa diferent en la variant mĆ©s recent. Segons els seus informes, MacSync Stealer ha donat un salt cap a un model d'infecció molt mĆ©s automatitzat i silenciós, reduint al mĆnim els senyals visibles per a la vĆctima i recolzant-se en la confianƧa que generen la firma i el notariat d'Apple.
El truc Ć©s que la primera fase de l'atac es presenta com una aplicació desenvolupada a Swift, amb ID de desenvolupador legĆtima, signatura de codi vĆ lida i notariat superat. Per al sistema operatiu i per a la majoria dusuaris, aquesta combinació Ć©s sinònim de programari fiable, quan en realitat Ć©s la primera baula duna cadena dinfecció acuradament dissenyada.
En molts casos, l'amenaça arriba camuflada sota l'aparença de servei de missatgeria, eina de productivitat o utilitat de sincronització, amb nom, icona i descripcions que sonen d'allò més inofensiu. Aquesta façana redueix encara més les sospites inicials, un detall especialment preocupant a oficines, administracions públiques i empreses europees on el Mac s'ha consolidat com a eina de treball dià ria.

Un instalĀ·lador a Swift que burla Gatekeeper i actua com a dropper
La campanya descrita per Jamf mostra que el primer component de l'amenaƧa funciona com un dropper escrit a Swift: un instalĀ·lador aparentment legĆtim la missió real del qual Ć©s preparar el terreny i descarregar el codi maliciós autĆØntic des d'un servidor remot. D'entrada, el binari Mach-O que contĆ© aquesta app apareix signat i notariat, associat a un Team ID de desenvolupador real, de manera que supera sense problemes les revisions inicials de Gatekeeper.
En un dels casos analitzats, el dropper es distribuĆÆa com una imatge de disc DMG amb nom d'aplicació de missatgeria, sota denominacions com āzk-call-messenger-installer-3.9.2-lts.dmgā i allotjat en un domini preparat per a la campanya. L'instalĀ·lador es presenta a l'usuari com una suposada eina de trucades i missatgeria, de manera que nomĆ©s cal fer doble clic per executar-lo, sense els passos complicats d'infeccions mĆ©s antigues.
Tot i que el paquet estigui signat, en alguns escenaris els atacants afegeixen instruccions per forƧar l'usuari a fer clic dret i seleccionar Ā«ObrirĀ», un truc clĆ ssic per esquivar advertiments addicionals de macOS quan l'app no āāprovĆ© de la Mac App Store. Aquest petit detall, que a molts els passa desapercebut, ja hauria d'encendre les alarmes, sobretot si el programari procedeix d'una web poc coneguda.
Quan l'usuari arrenca l'aplicació, el dropper realitza una sĆØrie de comprovacions de lentorn abans de passar a la segona fase. Entre altres passos, verifica que l'equip tingui connexió estable a Internet, revisa determinades condicions del sistema i, en alguns casos, espera un perĆode mĆnim de temps d'execució proper a 3600 segons perquĆØ el seu comportament no sigui massa immediat ni sospitós.
Quan es compleixen les condicions fixades pels atacants, el programa es connecta a un servidor remot de comandament i control per descarregar un script o payload codificat, generalment a Base64, que conté el nucli de MacSync Stealer. En aquesta fase ja es troba el codi encarregat de robar informació i mantenir el control sobre el Mac compromès, mentre que l'instal·lador inicial es limita a servir de cavall de Troia.

DMG inflades, arxius esquer i canvis a la descà rrega per evadir detecció
Un dels aspectes que més ha cridat latenció dels investigadors és lús de imatges de disc de grans dimensions plenes d'arxius esquer. La DMG associada a aquest instal·lador ronda els 25,5 MB, un volum inusualment alt per a allò que, en aparença, és una aplicació senzilla de missatgeria o utilitat lleugera.
Segons detalla Jamf Threat Labs, aquest pes s'aconsegueix inflant el paquet amb documents irrellevants, com PDFs o altres fitxers incrustats que no aporten res al funcionament de lapp. Aquesta barreja de contingut de farciment amb el component real complica l'anĆ lisi automatitzada que fan antivirus i solucions de seguretat, que han de processar un volum mĆ©s gran de dades i distingir quĆØ Ć©s legĆtim i quĆØ no.
DesprĆ©s de muntar la imatge de disc i executar l'aplicació, el dropper inicia un escaneig de l'entorn local per comprovar des de la connectivitat fins a determinats parĆ metres del sistema. NomĆ©s quan tĆ© clar que l'escenari Ć©s adequat contacta amb la infraestructura remota per descarregar el segon mòdul. En molts casos, les cĆ rregues es executen principalment en memòria, deixant una empremta mĆnima en disc i complicant encara mĆ©s la detecció forense posterior.
El codi descarregat en aquesta segona fase es correspon amb MacSync, evolució d'una famĆlia anterior coneguda com a Mac.c. Investigacions independents assenyalen que aquest agent estĆ desenvolupat a Go i que disposa d'un ventall de capacitats que va molt mĆ©s enllĆ del simple robatori de contrasenyes, seguint la lĆnia d'altres amenaces modernes orientades a macOS.
Per rematar, els atacants afinen fins i tot els ordres de descĆ rrega emprats en el procĆ©s. L'Ćŗs d'eines com curl es realitza amb combinacions de parĆ metres menys habituals āper exemple, separant la cadena tĆpica -fsSL en banderes com -fL y -sS, i incorporant opcions com --noproxyā amb l'objectiu de esquivar regles de detecció basades en patrons repetits i millorar la fiabilitat de la connexió amb els servidors.

De lladre de dades a plataforma de control remot
El cor de MacSync Stealer no es queda a la categoria d'infostealer bà sic: les anà lisis tècniques descriuen un agent amb capacitats completes d'ordre i control (C2), preparat per mantenir una comunicació persistent amb lequip afectat i rebre instruccions en temps real.
Entre les funcions atribuĆÆdes a aquesta famĆlia destaquen el robatori de credencials, cookies de navegació, dades de targetes bancĆ ries i carteres de criptomonedes, aixĆ com l'exfiltració de tota mena d'arxius amb interĆØs per als atacants. TambĆ© s'ha observat accĆ©s a informació emmagatzemada al clauer de macOS (Keychain) ia dades de navegadors com Safari, Chrome o Firefox, un conjunt d'objectius molt desitjable per a campanyes de frau financer i espionatge corporatiu.
Un altre punt delicat és la capacitat de instal·lar mòduls addicionals sota demanda. Aquest enfocament modular permet que l'equip compromès es converteixi en una mena de navalla suïssa maliciosa: avui l'èmfasi pot estar a recol·lectar contrasenyes i, demà , a registrar pulsacions de teclat, xifrar fitxers, moure's lateralment per una xarxa corporativa o desplegar noves eines d'accés remot.
Per a usuaris i empreses a Espanya i la resta dEuropa, aquesta transició dun simple lladre de dades a una plataforma flexible de control remot suposa un salt important al nivell de risc. Un Mac infectat deixa de ser nomĆ©s una font puntual d'informació robada per transformar-se en porta d'entrada a xarxes empresarials, serveis al nĆŗvol o sistemes crĆtics als quals el dispositiu hi tĆ© accĆ©s.
Aquest escenari encaixa amb una tendĆØncia mĆ©s Ć mplia observada per diferents firmes de ciberseguretat: el augment sostingut d'infostealers i troians modulars orientats a macOS, impulsat per la creixent quota de mercat dels equips d'Apple i pel perfil econòmic dels seus usuaris, que els converteix en un objectiu especialment atractiu per al frau en lĆnia.

Resposta d'Apple i lĆmits de la protecció automĆ tica a macOS
Després dels avisos de Jamf Threat Labs i altres empreses de seguretat, Apple ha revocat els certificats de signatura de codi associats al Team ID utilitzat a la campanya de MacSync Stealer. Amb aquesta mesura, el sistema operatiu deixa de confiar en les aplicacions signades amb aquest identificador i bloqueja les noves compilacions que pretenguin utilitzar-lo per distribuir programari maliciós.
En paral·lel, la companyia ha actualitzat els seus mecanismes interns de protecció, com XProtect i Gatekeeper, amb noves regles de detecció i llistes de hashes i firmes conegudes. En les versions actuals de macOS, aquestes llistes negres s'actualitzen sovint sense intervenció de l'usuari, per la qual cosa és clau mantenir el sistema al dia i aplicar les actualitzacions disponibles per beneficiar-se d'aquests pegats i millores.
Tot i aixĆ, els experts insisteixen que el cas de MacSync Stealer ilĀ·lustra una tendĆØncia general del malware per a macOS: els atacants tracten cada vegada mĆ©s de encaixar el vostre codi en executables signats i notariats, de manera que semblin aplicacions completament legĆtimes i fiables. Si aconsegueixen aquest objectiu, la probabilitat que l'usuari rebi advertiments clars es redueix considerablement.
Els informes de Jamf i d'altres firmes subratllen que, fins i tot quan Apple revoca certificats compromesos, els ciberdelinqüents poden registrar nous IDs de desenvolupador i repetir la mateixa estratègia, adaptant petits detalls per esquivar les regles acabades d'afegir. Aquest joc del gat i el ratolà obliga a complementar les defenses natives de macOS amb altres capes addicionals.
Aquest context reforça la idea que la seguretat no pot dependre exclusivament de les proteccions automà tiques. Encara que Gatekeeper, XProtect i el procés de notariat han elevat molt el llistó, atacs com el de MacSync Stealer demostren que els mecanismes de confiança també poden ser utilitzats en contra dels usuaris quan algú aconsegueix colar la seva app a la cadena de verificació.

Impacte en usuaris de Mac a Espanya i Europa i bones prà ctiques de protecció
L'expansió del Mac a oficines, universitats i llars d Espanya i de la resta d Europa ha incrementat el seu interès com a objectiu per als grups criminals. Ja no es tracta d'una plataforma minorità ria: cada vegada més organitzacions integren macOS a les seves infraestructures, cosa que converteix amenaces com MacSync Stealer en un problema de primer ordre per a la regió.
Els especialistes recomanen reforçar tant la capa tècnica com els hà bits quotidians. La primera mesura, aparentment senzilla però fonamental, és mantenir macOS i les aplicacions actualitzades i realitzar respatllers regulars, ja que Apple introdueix sovint noves firmes i regles de bloqueig per a aquest tipus d'amenaces. Ignorar les actualitzacions de seguretat deixa la porta oberta a variants que ja han estat documentades i pegats.
També s'insisteix en la importà ncia de limitar la instal·lació de programari a la Mac App Store oa desenvolupadors à mpliament coneguts. Encara que l'instal·lador aparegui signat i notariat, aquesta etiqueta ja no és una garantia absoluta de seguretat, com ho demostra aquest cas. Descarregar apps des d'enllaços rebuts per correu, missatgeria o pà gines poc fiables augmenta significativament el risc d'infecció.
Una altra peça clau és prestar atenció als permisos que sol·licita cada aplicació. Accés al clauer, als documents de l'usuari, a l'historial del navegador oa les funcions d'accessibilitat són autoritzacions que s'haurien de concedir amb comptagotes, especialment quan són utilitats gratuïtes de procedència dubtosa. Moltes infeccions reeixides es recolzen precisament en permisos excessius que el mateix usuari va acceptar sense revisar.
En entorns professionals, especialment dins de la Unió Europea, s'aconsella complementar les defenses d'Apple amb solucions de seguretat especĆfiques per a macOS, eines EDR i polĆtiques clares de descĆ rrega i instalĀ·lació de programari. Aquest tipus de mesures Ć©s especialment rellevant per a empreses subjectes a normatives de protecció de dades, on un incident de robatori de credencials o exfiltració d'informació pot derivar en sancions i pĆØrdua de confianƧa.

Tot el que envolta MacSync Stealer mostra fins a quin punt el malware per a Mac ha deixat de ser una raresa: els atacants es recolzen en executables signats i notariats, inflen imatges de disc amb arxius esquer, descarreguen cà rregues útils de segona fase des de servidors remots i despleguen agents capaços de robar dades i mantenir control remot sobre els equips. En aquest panorama, la vella idea que "a Mac no hi ha virus" queda definitivament enrere i la protecció passa per combinar les defenses natives d'Apple amb bones prà ctiques d'ús i vigilà ncia constant per evitar que la baula feble de la cadena sigui precisament el nostre ordinador.