PamStealer, macOS bilgisayarlarını hedef alan yeni bir şifre çalma tehdididir. Bu tehdit, sahte Maccy siteleri ve PAM kontrolleri kullanarak Mac giriş şifrelerini çalmaktadır.
Cybersecurity araştırmacıları, PamStealer adlı yeni bir macOS bilgi çalmaya dikkat çektiler. Bu çalmaya, sistemleri enfekte etmek ve hassas verileri sızdırmak için bir dizi zekice hile kullanıyor.
PamStealer, Jamf Threat Labs tarafından keşfedildi ve bir derleme AppleScript (.scpt) dosyası olarak dağıtılıyor. Bu dosya, meşru bir açık kaynak panosu olan Maccy'yi taklit ediyor ve macOS Pluggable Authentication Modules (PAM) aracılığıyla kurbanın giriş şifresini doğrulayarak sonra da bu şifreyi çalıyor.
Malware, iki aşamada teslim ediliyor: Bir derleme AppleScript, bir disk görüntüsü içinde dağıtılıyor ve bir takip yükünü indirip aşamalı olarak teslim ediyor. İkincil artifact, kimlik avı, tarayıcı verileri toplama, kalıcılık ve sızdırma yeteneklerine sahip bir Rust tabanlı bilgi çalmaya örnek teşkil ediyor.
Malware için ilk erişim vektörü, Maccy ('maccy.app') Taklit eden bir sahte site ('maccyapp[.]com') dir. Disk görüntüsü içindeki AppleScript ('Maccy.scpt'), bir self-contained JavaScript için Automation (JXA) downloader çalıştırarak yerel Objective-C API'lerini kullanarak bilgi çalmaya yükünü indirip aşamalı olarak teslim ediyor.
Güvenlik araştırmacısı Thijs Xhaflaire, 'Bu yaklaşım, Apple'ın Gatekeeper ve Terminal'i sıkılaştırırken saldırganlar için çekici geliyor' dedi. 'Rust tabanlı ikinci aşama ve yerel olarak PAM aracılığıyla kimlik bilgileri doğrulayan bir parola yakalama iş akışı ile birleştirildiğinde, genellikle gördüğümüzden daha sessiz bir yürütme zinciri ortaya çıkıyor.'