Araştırmacılar, daha önce görülmemiş bir macOS kötü amaçlı yazılımı keşfetti. PamStealer adı verilen bu yazılım, bir dizi zekice yöntem kullanarak Mac'lere sızıyor ve özel olarak geliştirilmiş gizli bir kodla kimlik bilgilerini çalıyor.
Kötü amaçlı yazılım iki aşamada dağıtılıyor. İlk aşama, Mac'ler için bir pano yöneticisi olan Maccy uygulaması gibi görünen bir disk imajıyla geliyor. AppleScript olarak derlenen bu aşama, ikinci aşamayı getirme biçimiyle dikkat çekiyor. Yazılıma PamStealer adı verilmesinin nedeni, Rust ile yazılmış bilgi hırsızının, macOS'ta bulunan Pluggable Authentication Modules (PAM) arayüzünü kullanarak kurbanın oturum açma şifresini doğrulaması ve ardından saldırganın kontrolündeki bir sunucuya göndermesi.
Daha Sessiz Bir Çalışma Zinciri
Disk imajı ve AppleScript kullanımı, Mac kötü amaçlı yazılımlarında yaygın bir yöntem. Ancak PamStealer'ın bu ikisini birleştirerek gizlilik sağlama biçimi daha sıra dışı. AppleScript çift tıklandığında macOS Script Editor'de açılıyor ve kötü amaçlı işlev dosyanın derinliklerine gizleniyor.
macOS kullanıcıları için güvenlik firması olan Jamf'ten araştırmacılar, “AppleScript, curl veya zsh gibi kabuk komutlarına güvenmek yerine, yerel Objective-C API'lerini kullanarak yükü alan ve aşamalandıran, kendi kendine yeten bir JavaScript for Automation (JXA) indiricisi çalıştırıyor” diye yazdı. “Rust tabanlı ikinci aşama ve PAM aracılığıyla kimlik bilgilerini yerel olarak doğrulayan bir şifre yakalama iş akışıyla birleştiğinde, ortaya çıkan şey, emtia macOS hırsızlarında genellikle gördüğümüzden daha sessiz bir çalışma zinciri oluyor.”
Güvenilir bir pano yöneticisi yüklemeyi bekleyen bir kullanıcı, disk imajıyla karşılaştığında, çift tıklamanın hemen ardından Command+R tuşlarına basması isteniyor. Bu komut, AppleScript'in içindeki kötü amaçlı kodu doğrudan çalıştırıyor. Ayrıca bu işlem, internetten indirilen çalıştırılabilir dosyalarda uyarı ve kısıtlamalar sağlayan macOS özelliği com.apple.quarantine'ı atlamaya olanak tanıyor.
Jamf'in açıklamasına göre: “PamStealer, yakın zamanda ortaya çıkan bir dağıtım yüzeyini daha az bilinen bir yük ile birleştiriyor. Tıklanabilir .scpt ve Script Editor tuzağı, macOS tehdit dünyasında benimsenmeye başlayan bir yöntem olsa da, bu kötü amaçlı yazılım; kendi kendine yeten bir JXA indiricisi, Rust tabanlı ikinci aşama ve kimlik bilgilerini toplamadan önce PAM aracılığıyla yerel olarak doğrulayan bir şifre yakalama iş akışıyla öne çıkıyor. İkinci aşama, Finder gibi davranarak, komuta-kontrol trafiğini şifreleyerek ve Tam Disk Erişimi isteği gibi bildirimleri yaklaşık kırk dakika boyunca geciktirerek gizli kalmak için büyük çaba harcıyor. Tüm bu davranışlar, emtia macOS hırsızlarının nasıl gelişmeye devam ettiğini, daha sessiz çalışma zincirleri benimsediğini ve standart macOS özellikleriyle uyumlu kalırken geleneksel tespit fırsatlarını azalttığını gösteriyor.”
İlk aşama, yükünü macOS'un gerçek bileşenlerini taklit eden bir uygulama paketinin içine yerleştiriyor. Bu bileşen, kötü amaçlı yazılımın her örneğinde değişiklik gösteriyor. com.apple.finder.core veya com.apple.finder.monitor altındaki Finder.app ve com.apple.security.daemon altındaki Software Update.app, buna iki örnek. Her iki durumda da gizli çalışıyorlar ve simge olarak macOS'un gerçek Finder.icns dosyasını kullanıyorlar.