Il malware che minaccia la sicurezza dei dispositivi macOS. Scopri come proteggerti e quali sono i rischi associati.
- Cosa è in grado di fare Banshee Stealer
- L’entrata in scena del malware
- La campagna di distribuzione di Banshee Stealer
Molti utenti Apple sono convinti che i loro dispositivi siano immuni ai malware.

Questa falsa sicurezza deriva dalla diffusa credenza che la strategia della casa di Cupertino sull’offrire un’architettura Unix-based e strumenti di protezione come Gatekeeper e XProtect, rappresenti una difesa sufficiente contro le minacce informatiche. Tuttavia, nessun sistema operativo è completamente al sicuro.
In passato, su questo blog, abbiamo già sfatato il mito dell’inviolabilità dei prodotti Apple, e oggi lo faremo ancora una volta. Infatti, l’argomento di questo articolo è Banshee Stealer, un malware di tipo infostealer apparso nel 2024 e progettato per colpire i dispositivi macOS. Dal suo debutto sono state rilasciate varie versioni di questo malware, cosa che lo rende una minaccia in continua evoluzione.
Come sempre, esaminiamo tutto in modo dettagliato, partendo dal principio.
Cosa è in grado di fare Banshee Stealer
Come molti malware moderni, Banshee Stealer dispone di molte funzionalità avanzate e sofisticate. Infatti, una volta installato all’interno di un dispositivo, questi è in grado di eseguire diverse operazioni malevole, come:
- Furto di informazioni sensibili. Banshee Stealer può accedere ai dati salvati nei browser più diffusi, come Chrome, Edge, Opera GX, Brave, ecc. Tra le informazioni rubate rientrano password, estensioni per l’autenticazione a due fattori e portafogli di criptovalute. Inoltre, raccoglie dettagli sul software e l’hardware del dispositivo compromesso, compresi indirizzi IP e credenziali di accesso a macOS.
- Inganno degli utenti. Il malware utilizza finestre pop-up camuffate da prompt di sistema, per spingere le vittime a inserire le proprie credenziali, senza che queste sospettino nulla.
- Esfiltrazione dei dati rubati. Una volta raccolte le informazioni sensibili, Banshee le cripta e le invia ad un server Command and Control (C2), in modo che gli attaccanti possano agire indisturbati da remoto.
L’entrata in scena del malware
Banshee Stealer è stato individuato per la prima volta nel luglio del 2024, inizialmente promosso come stealer-as-a-service in canali Telegram e nei forum Exploit e XSS nel dark web. Chiunque fosse disposto a pagare 3000 dollari, poteva acquistare il malware e utilizzarlo per colpire dispositivi macOS.
Nel settembre dello stesso anno, i ricercatori di Check Point Software hanno individuato una versione aggiornata di Banshee, che ha introdotto una funzionalità di cifratura delle stringhe. Questa funzionalità utilizzava lo stesso algoritmo presente in XProtect, il sistema antivirus integrato nativamente in macOS. Le stringhe cifrate contenevano informazioni critiche, come:
- Comandi eseguiti dal malware;
- Nomi e percorsi dei motori di ricerca compromessi;
- ID delle estensioni del browser infette;
- Percorsi dei portafogli di criptovalute;
- Indirizzi dei server Command and Control (C2);
L’introduzione della cifratura ha reso più difficile il rilevamento del malware, poiché il traffico criptato eludeva i meccanismi di scansione degli antivirus basati su firme statiche. Questo ha permesso a Banshee di operare indisturbato per circa due mesi. Inoltre, una modifica interessante riguarda la gestione della lingua russa. Infatti, nelle versioni precedenti, Banshee terminava immediatamente le sue operazioni se il sistema infetto rilevava tale lingua. Ciò ha lasciato presupporre che gli attaccanti volessero evitare di colpire dispositivi in regioni specifiche, o attirare l’attenzione delle autorità locali.
La campagna di distribuzione di Banshee Stealer
Tra ottobre e novembre 2024, i cybercriminali hanno lanciato una massiccia campagna di distribuzione della nuova versione di Banshee Stealer, sfruttando principalmente siti web di phishing e repository GitHub compromessi. Questi ultimi, in particolare, sono stati usati in tre ondate di attacco, avvenute nelle seguenti date:
- Tra il 18 e il 21 otttobre;
- Il 31 ottobre;
- Il 3 novembre;
I repository compromessi si presentavano come legittimi, fingendo di ospitare software conosciuti e utilizzati da milioni di utenti, quali:
- Google Chrome;
- Telegram;
- TradingView;
- Adobe Acrobat Pro;
- Pixelmator Pro;
- DaVinci Resolve Studio;
Per ingannare ulteriormente le vittime, i cybercriminali hanno creato false recensioni e valutazioni positive sui repository, facendo apparire il software come affidabile e sicuro. Gli utenti che scaricavano questi programmi si ritrovavano quindi con una copia infetta di Banshee Stealer, pronta a rubare informazioni sensibili. In alcuni casi, oltre a Banshee, veniva distribuito anche un altro malware, Lumma Stealer, destinato a colpire i sistemi Windows. Questo approccio doppio permette agli attaccanti di estendere la portata della loro campagna e colpire una varietà di utenti, aumentando le possibilità di successo dell’attacco.
Conclusioni
Il 23 novembre, il codice sorgente di Banshee Stealer è stato pubblicato sui forum XSS, segnando la fine della sua distribuzione. Tuttavia, questa fuga di dati ha avuto un lato positivo: ha permesso ai software antivirus di sviluppare nuovi meccanismi di analisi in grado di rilevare il malware. Purtroppo, questo leak ha anche offerto ai cybercriminali l’opportunità di modificare il codice, aprendo la strada alla creazione di nuove varianti di Banshee.
Il successo di Banshee evidenzia come le minacce informatiche siano in costante evoluzione. Ciò sottolinea l’importanza di adottare difese robuste per proteggersi. Non solo gli utenti privati, ma soprattutto le aziende e le imprese devono riconoscere i rischi legati ai malware moderni, che operano in modo invisibile e causano danni ingenti alle loro vittime.
Con l’innovazione continua dei metodi e degli strumenti utilizzati dai cybercriminali, anche le soluzioni di cybersecurity devono evolversi per offrire una protezione proattiva. È fondamentale dotarsi di software e sistemi di sicurezza affidabili e avanzati, ma ancor più importante è mantenere un adeguato livello di preparazione riguardo alla natura degli attacchi informatici odierni.
Scopri come Onorato Informatica offre servizi di cybersecurity all’avanguardia, come il vulnerability assessment e il secure backup, per proteggere le aziende e le imprese dalle minacce informatiche.



