PamStealer маскируется под Maccy и крадет данные пользователей macOS

PamStealer маскируется под Maccy и крадет данные пользователей macOS

Jamf Threat Labs обнаружила новый инфостилер для macOS под названием PamStealer. Вредонос маскируется под легитимный менеджер буфера обмена Maccy и использует двухэтапную цепочку заражения для кражи данных, содержимого буфера обмена и учетных данных пользователей.

Атака начинается с поддельного образа диска, который выдают за установщик Maccy. После запуска пользователь видит инструкцию нажать Command-R. Это действие открывает Script Editor и запускает AppleScript, внутри которого скрыт вредоносный код. Такой подход помогает обойти стандартные предупреждения macOS для файлов, загруженных из интернета.

На втором этапе PamStealer загружает Mach-O payload, написанный на Rust и рассчитанный на Mac с Apple Silicon. Jamf отмечает, что Rust пока не так часто встречается в массовых macOS-стилерах, поэтому такая реализация выделяет PamStealer на фоне более типичных вредоносов.

Главная особенность PamStealer - проверка введенного пароля через macOS PAM API. Вредонос показывает пользователю нативное окно авторизации, похожее на системный запрос, и проверяет пароль локально. Если пароль верный, он отправляется на сервер злоумышленников, а malware получает возможность продолжить сбор данных.

По данным исследователей, PamStealer может собирать данные браузеров, криптокошельков, iCloud Keychain и содержимое буфера обмена. The Hacker News также указывает, что украденная информация шифруется и отправляется на инфраструктуру злоумышленников.

Исследователи считают PamStealer примером эволюции macOS-инфостилеров. Такие вредоносы все чаще используют нативные механизмы системы, более тихие цепочки выполнения и правдоподобные сценарии социальной инженерии. Пользователям рекомендуют загружать приложения только с официальных сайтов и внимательно проверять домены: настоящий сайт Maccy - maccy.app, а вредонос распространялся через похожий поддельный домен.

похожие материалы

Стрелочка
Стрелочка
Мошенники начали блокировать iPhone подростков через iCloud
Мошенники начали блокировать iPhone подростков через iCloud

Мошенники используют новую схему против подростков с iPhone: по данным МВД, злоумышленники под разными предлогами просят несовершеннолетних войти на своем устройстве в чужую учетную запись iCloud, после чего блокируют телефон или планшет и требуют деньги за разблокировку.

«Любое умное устройство в вашей сети — это небольшой компьютер»: Сергей Полунин об уязвимости в роботах-пылесосах Shark
«Любое умное устройство в вашей сети — это небольшой компьютер»: Сергей Полунин об уязвимости в роботах-пылесосах Shark

Как сообщают в GBHackers, миллионы роботов-пылесосов Shark, имеющих подключение к интернету, уязвимы для критической ошибки удалённого выполнения кода (RCE).

Управление конфигурациями как фундамент ИБ: эксперт Security Vision раскрыл принципы защиты от «дрейфа» настроек на основе реального опыта внедрения
Управление конфигурациями как фундамент ИБ: эксперт Security Vision раскрыл принципы защиты от «дрейфа» настроек на основе реального опыта внедрения

Как превратить разовые проверки безопасности в непрерывный процесс, который действительно защищает бизнес, а не просто формально закрывает требования регуляторов?