Açık kaynaklı pano yöneticisi Maccy'yi arayan Mac kullanıcıları, uygulamanın sahte bir sürümü tarafından hedef alınıyor. Siber güvenlik firması Jamf Threat Labs'e göre bu sahte uygulama, PamStealer adı verilen Rust tabanlı yeni bir bilgi hırsızı kötü amaçlı yazılım yüklüyor. Başarılı olması halinde kötü amaçlı yazılım, kullanıcıların şifrelerini ve kripto para cüzdan anahtarlarını çalabiliyor.
Jamf Threat Labs, Perşembe günü yayımladığı bir raporda, kampanyanın sahte bir web sitesi kullanarak Maccy.scpt adlı kötü amaçlı bir AppleScript dosyası içeren bir disk imajı dağıttığını belirtti. Dosya açıldığında, kullanıcılara Apple'ın Script Editor'ında çalıştırmalarını söyleyen talimatlar gösteriyor ve kötü amaçlı kodu belgenin daha alt kısımlarında gizliyor.
Jamf Threat Labs, "Bu kötü amaçlı yazılımı, temel davranışlarından biri olan kurbanın giriş şifresini macOS Takılabilir Kimlik Doğrulama Modülleri (PAM) aracılığıyla doğruladıktan sonra çalması nedeniyle PamStealer olarak takip ediyoruz" ifadelerini kullandı.
Ardından kötü amaçlı yazılım, Otomasyon için JavaScript ve yerel macOS API'lerini kullanarak ikinci aşama yükü indiriyor. Bu işlem, curl veya zsh gibi yaygın kabuk araçlarına başvurmadan gerçekleşiyor ve güvenlik araçlarının gözlemleyebileceği işlem sayısını azaltıyor.
Jamf Threat Labs Direktörü Jaron Bradley, Decrypt'e yaptığı açıklamada, "Birçok bilgi hırsızında, saldırganların kullanıcıları kötü amaçlı uygulamaya çekmek için Google Reklam alanı satın aldığını gördük. Son zamanlarda X'te de kötü amaçlı reklamların barındırıldığını gözlemledik. Bu sosyal mühendislik tekniklerinin oldukça başarılı olduğu kanıtlandı" dedi.
Rapora göre ikinci aşama, Apple Silicon Mac'ler için tasarlanmış ve kendini Finder veya Software Update olarak gizleyen Rust tabanlı bir ikili dosya.
Şirket, "Yükleyici, yapılandırmasını düz metin olarak saklamak yerine, ana bilgisayarın parmak izinden (CPU mimarisi, yerel ayarlar, klavye düzeni ve saat dilimi dahil) bir anahtar türetiyor ve bu anahtarı, yük URL'si ve kurulum yolunu içeren şifrelenmiş ve bütünlük kontrollü bir yapılandırmayı açmak için kullanıyor" ifadelerini kullandı.
Kurulduktan sonra kötü amaçlı yazılım, tarayıcı kimlik bilgilerini ve Keychain verilerini çalabiliyor, pano içeriğini izleyebiliyor, kalıcılık sağlayabiliyor ve çalınan bilgileri şifreli iletişim kullanarak uzak bir komuta ve kontrol sunucusuna gönderebiliyor. Hedeflenen cihazda çalıştığını doğrulayamazsa sessizce kendini kapatıyor.
Kötü amaçlı yazılım ayrıca, kullanıcılardan Tam Disk Erişimi izni vermelerini isteyen sahte bir Finder uyarısı görüntüleyerek erişimini genişletmeye çalışıyor. Bu uyarı, bulaşmadan 40 dakika sonrasına kadar ortaya çıkabiliyor ve kullanıcıların bunu orijinal indirmeyle ilişkilendirme olasılığını azaltıyor. İzin verilirse kötü amaçlı yazılım, Mail, Mesajlar ve Time Machine yedekleri dahil korunan verilere erişebiliyor.
Bradley'e göre Jamf, PamStealer'ın doğal ortamda aktif olduğuna dair herhangi bir kanıt gözlemlemedi; ancak şirket bulgularını Apple'a bildirdi. Apple, Decrypt'in yorum talebine hemen yanıt vermedi.
Jamf, benzer sosyal mühendislik tekniklerinin diğer platformlara da yayıldığını belirtti.
Geçen hafta X'te yaptığı bir paylaşımda şirket, DynamicLake'i tanıtan ve kullanıcıları dynamicmacisland[.]com adresine yönlendiren sponsorlu bir reklamı incelediğini söyledi. Sitede kullanıcılardan Terminal'i açıp bir kurulum komutu yürütmeleri isteniyordu.
Firma, "Reklam, doğrulanmış bir X hesabı aracılığıyla yayınlandı ve bu da sosyal mühendisliğe başka bir güven katmanı ekledi" ifadelerini kullandı. "Yükün analizi, yakın tarihli bir Atomic (MacSync) Stealer varyantı olduğunu ortaya çıkardı."
Bu bulgular, saldırganların kötü amaçlı yazılımları giderek daha fazla meşru yazılım olarak gizlediği ve güvenilir geliştirici platformları ile reklam kanallarını kötüye kullandığı bir dönemde ortaya çıktı. Son kampanyalar arasında, Hugging Face'in trend olan projelerinde zirveye çıkan ve Rust tabanlı bir bilgi hırsızı dağıtan sahte bir OpenAI deposu, GitHub'ın yaklaşık 3.800 dahili depoyu ifşa ettiğini söylediği kötü amaçlı bir Visual Studio Code eklentisi ve OpenAI ile Mistral AI dahil yapay zeka şirketleri tarafından kullanılan geliştirme araçlarını hedef alan Shai-Hulud yazılım tedarik zinciri kampanyası yer alıyor.