MacSync e la falsa app Ledger: come verificare la tua
MacSync è un infostealer per macOS venduto come malware as a service. Il 24 settembre 2026 Kaspersky ha pubblicato l’analisi di una nuova versione in due parti. La prima è un infostealer che porta via dati del browser, dei wallet, di Telegram, la password del tuo Mac e il file del portachiavi. La seconda è un backdoor che si camuffa da Finder. Uno dei suoi comandi, deploy_ledger, sostituisce l’app del wallet Ledger installata con una versione presa dal server degli attaccanti.
Questa guida mostra come appare un’infezione dal tuo lato dello schermo, cosa fa davvero il tanto discusso calendario iCloud e come verificare di avere ancora la vera app Ledger.
A chi interessa
I più esposti sono quelli che installano app fuori dal Mac App Store, scaricano software craccato o seguono guide che dicono “incolla questo in Terminale”. Descrive parecchi utenti prudenti in una giornata storta.
Non serve possedere criptovalute per essere colpiti. L’infostealer va a caccia di dati del browser, di Telegram, della password del Mac e del file del portachiavi, qualunque cosa ci sia sul Mac. Avere un Ledger o un Trezor aggiunge un secondo rischio: l’app del wallet sostituita. Se ne usi uno, esegui qui sotto il controllo Ledger; il controllo del backdoor dovrebbero leggerlo tutti.
Come arriva
La nuova catena parte da un’immagine disco. Kaspersky l’ha trovata camuffata da app di wallet chiamata Toria, che non esiste; gli attaccanti hanno creato un sito apposta e l’hanno promossa su X e Telegram. MacSync si è diffuso anche come versioni craccate di app popolari, e le versioni precedenti usavano false guide di installazione che dicevano di incollare un comando in Terminale.
Quando apri l’app, questa rimuove il flag di quarantena che macOS usa per attivare i controlli di Gatekeeper, poi scarica in silenzio le fasi successive.
Segnali d’allarme prima di aprire un’app
Ognuno di questi, da solo, è un motivo per fermarsi:
- L’app arriva da un sito raggiunto tramite una pubblicità, un post su X o un messaggio Telegram invece che dall’indirizzo del vero sviluppatore.
- Il software è una copia craccata di un’app a pagamento.
- Una guida ti chiede di incollare un comando in Terminale, o di aggirare un avviso di macOS perché l’app si apra.
- La prima cosa che fa un’app appena aperta è chiederti la password di amministratore del Mac.
- Non trovi lo sviluppatore né l’app da nessuna parte fuori dal sito che la offre.
Cosa significa qui “Calendario iCloud”
Questo dettaglio è stato riportato ovunque come se il malware usasse Calendario iCloud per il comando e controllo. La realtà è più circoscritta, e la differenza conta.
- In almeno un campione, il primo loader scaricava un calendario pubblico che gli attaccanti avevano pubblicato su iCloud. I successivi comandi shell erano nascosti nel campo descrizione di un evento, e il loader passava l’intero file del calendario alla shell.
- Quei comandi scaricavano poi la fase successiva, sempre da iCloud, e la eseguivano con una firma ad hoc.
- Il vero server di comando e controllo, che dà gli ordini al backdoor e riceve i dati rubati, si trova su domini controllati dagli attaccanti, non su iCloud.
Per te questo significa che il tuo account iCloud non è coinvolto né compromesso, e che l’attacco funziona anche senza alcun account iCloud. Significa anche che i filtri di rete che si fidano dei domini di Apple non intercettano le fasi iniziali, perché il traffico va a icloud.com. Non contare sulla rete per proteggerti; conta sul non eseguire l’app fin dall’inizio.
Cosa vedi sullo schermo
- Una richiesta di password con l’aspetto dell’app che credi di installare. Chiede la password di amministratore del tuo Mac.
- Dopo che l’hai inserita, un messaggio che sembra un avviso di sistema, secondo cui l’app è danneggiata, con l’offerta di spostarla nel Cestino.
- Nient’altro. L’infostealer ha già impacchettato i tuoi dati e il backdoor parte in background.
Quel messaggio di “app danneggiata” è la spia. Se hai inserito la password in una nuova app e poi hai visto il messaggio, considera il Mac infetto.
Come funziona la falsa app Ledger
Il backdoor può sostituire la tua app Ledger su comando. Le versioni precedenti di MacSync facevano lo stesso con Ledger Live e Trezor Suite, sostituendo il file dell’app che contiene il codice dell’interfaccia. L’app desktop di Ledger è costruita su Electron, quindi gli attaccanti possono cambiare ciò che vedi senza toccare il resto.
Il risultato somiglia all’app che conosci. A un certo punto ti dice che qualcosa non va e chiede la tua frase di recupero di 24 parole per sistemarlo. Appena la digiti, gli attaccanti possono ricostruire il tuo wallet sul loro dispositivo e svuotarlo. Un hardware wallet non può proteggere una frase di recupero digitata su un computer: è il cuore di un modello di minaccia hot wallet su Mac.
Verifica di avere ancora la vera app Ledger
L’app modificata non può portare la firma di Ledger, perché cambiarne il contenuto la rompe. Gli attaccanti la firmano di nuovo con una firma ad hoc, che non nomina alcuno sviluppatore. Controlla in Terminale, usando Ledger Wallet.app o Ledger Live.app, quella che hai. Fallo prima di aprire l’app:
codesign -dvv "/Applications/Ledger Wallet.app" 2>&1 | grep -E "Authority|TeamIdentifier|Signature"
codesign --verify --deep --strict --verbose=2 "/Applications/Ledger Wallet.app"
spctl -a -vv "/Applications/Ledger Wallet.app"
- Autentica: una riga
Authority=Developer ID Application:che nomina Ledger, unTeamIdentifier,valid on diskesatisfies its Designated Requirement, eacceptedconsource=Notarized Developer ID. - Manomessa:
Signature=adhoc,TeamIdentifier=not set, un errore di risorsa sigillata orejected.
Esegui gli stessi controlli su "/Applications/Trezor Suite.app" se usi Trezor. Nel dubbio, elimina l’app e scaricala di nuovo solo dal sito di Ledger o di Trezor, digitato nella barra degli indirizzi anziché trovato tramite annunci di ricerca.
Se un comando dice che il file non esiste, la tua copia ha un altro nome. Elenca ciò che è installato:
ls /Applications | grep -i ledger
Un risultato pulito ti dice qualcosa sulla firma dell’app in questo momento. Non dimostra che il Mac sia pulito; il resto lo copre il controllo del backdoor.
Cerca il backdoor
Questi percorsi vengono dall’analisi di Kaspersky. Trovarne anche uno solo è un forte segnale di infezione:
ls ~/Library/LaunchAgents | grep -i "com.apple.finder.agent"
ls -la ~/Library/Application\ Support/System 2>/dev/null
grep -n "repair-run" ~/.zshrc
ls -la ~/Library/Logs/.sysnotif-agent.log 2>/dev/null
git config --global core.hooksPath
- Apple non installa nella tua cartella utente un LaunchAgent chiamato
com.apple.finder.agent, e~/Library/Application Support/Systemnon esiste su un Mac normale. - Il backdoor si aggiunge anche al file di avvio della shell e agli hook globali di Git, e può ripristinarsi se elimini solo alcuni dei suoi file.
- Termina il processo che di solito ti avvisa quando viene aggiunto un nuovo elemento in background, quindi l’assenza di avvisi non prova nulla.
- Se il comando Git stampa un percorso che non hai mai impostato tu, guardalo con più attenzione.
Un output vuoto non è un certificato di buona salute. Questi comandi coprono solo i percorsi documentati da Kaspersky, e una versione successiva del malware potrebbe usarne altri. Per un secondo sguardo, apri Impostazioni di Sistema > Generali > Elementi login ed estensioni e scorri l’elenco degli elementi in background cercando qualcosa che non hai installato.
Se trovi qualcosa
Trattalo come un incidente, non come una pulizia. Segui questi passaggi in ordine:
- Scollega il Mac da internet.
- Da un altro dispositivo pulito, sposta i fondi di ogni wallet la cui frase di recupero o password si trovava su questo Mac, vi era stata digitata o vi era salvata, in un nuovo wallet con una nuova frase di recupero. Se hai solo approvato transazioni sullo schermo del tuo hardware wallet e non hai mai digitato la frase da nessuna parte, le tue chiavi sono probabilmente al sicuro, ma sposta i fondi comunque se hai il minimo dubbio.
- Cambia le password dal dispositivo pulito, partendo da email, account Apple ed exchange. Esci da tutte le sessioni, perché i cookie del browser sono stati rubati.
- Ruota le credenziali da sviluppatore: chiavi SSH, chiavi di accesso al cloud e token. MacSync porta via anche questi.
- Cancella il Mac e reinstalla macOS. Non provare a ripulirlo a mano; il backdoor è fatto per reinstallarsi. Ripristina documenti, non app, da un backup creato prima dell’infezione.
Abitudini che proteggono
- Prendi le app di wallet solo dal sito del produttore, digitato nella barra degli indirizzi. È negli annunci di ricerca che le false pagine di download tendono a comparire.
- Non digitare mai una frase di recupero in nessuna app o sito su un computer. Nessuna app di wallet legittima ne ha bisogno per risolvere un problema.
- Conferma indirizzi di ricezione e importi sullo schermo del tuo hardware wallet, non solo sul computer.
- Evita il software craccato. È una via di diffusione che MacSync ha già usato.
- Diffida di qualsiasi richiesta di password da un’app appena aperta finché non sai esattamente perché la chiede.
- Non incollare in Terminale comandi da una guida che non puoi verificare.
In breve
MacSync arriva come un’app falsa o craccata, chiede la password del Mac, finge di essere danneggiata, poi installa un backdoor camuffato da Finder che può sostituire la tua app Ledger. Il calendario iCloud è un trucco di consegna, non il tuo account violato. Controlla le app Ledger e Trezor con codesign e spctl, cerca i file del backdoor e non digitare mai una frase di recupero in nessuna app su un computer.