PamStealer маскируется под Maccy и крадет данные пользователей macOS
Jamf Threat Labs обнаружила новый инфостилер для macOS под названием PamStealer. Вредонос маскируется под легитимный менеджер буфера обмена Maccy и использует двухэтапную цепочку заражения для кражи данных, содержимого буфера обмена и учетных данных пользователей.
Атака начинается с поддельного образа диска, который выдают за установщик Maccy. После запуска пользователь видит инструкцию нажать Command-R. Это действие открывает Script Editor и запускает AppleScript, внутри которого скрыт вредоносный код. Такой подход помогает обойти стандартные предупреждения macOS для файлов, загруженных из интернета.
На втором этапе PamStealer загружает Mach-O payload, написанный на Rust и рассчитанный на Mac с Apple Silicon. Jamf отмечает, что Rust пока не так часто встречается в массовых macOS-стилерах, поэтому такая реализация выделяет PamStealer на фоне более типичных вредоносов.
Главная особенность PamStealer - проверка введенного пароля через macOS PAM API. Вредонос показывает пользователю нативное окно авторизации, похожее на системный запрос, и проверяет пароль локально. Если пароль верный, он отправляется на сервер злоумышленников, а malware получает возможность продолжить сбор данных.
По данным исследователей, PamStealer может собирать данные браузеров, криптокошельков, iCloud Keychain и содержимое буфера обмена. The Hacker News также указывает, что украденная информация шифруется и отправляется на инфраструктуру злоумышленников.
Исследователи считают PamStealer примером эволюции macOS-инфостилеров. Такие вредоносы все чаще используют нативные механизмы системы, более тихие цепочки выполнения и правдоподобные сценарии социальной инженерии. Пользователям рекомендуют загружать приложения только с официальных сайтов и внимательно проверять домены: настоящий сайт Maccy - maccy.app, а вредонос распространялся через похожий поддельный домен.