PamStealer е наскоро идентифициран софтуер за кражба на информация (infostealer) за macOS, който се маскира като популярния мениджър на клипборда с отворен код „Maccy“, докато тихо събира чувствителни потребителски данни.

Разкрит от Jamf Threat Labs, зловредният софтуер използва прикрита верига от инфекция в два етапа, проектирана да избягва засичане и да се слива с нормалната активност на macOS.

Атаката започва със зловреден файл с изображение на диск, наречен „Maccy.dmg“, който съдържа компилиран AppleScript файл (.scpt). При отваряне файлът показва безвредно изглеждащи инструкции, подканващи потребителя да натисне Run (Стартиране). Този прост трик за социално инженерство задейства скрития зловреден код, вграден дълбоко в скрипта.

В първия етап AppleScript действа като олекотен дропър. Вместо да разчита на често срещани инструменти за команден ред като curl или zsh, той изпълнява JavaScript за автоматизация (JXA) зловреден код, използвайки вградени API на macOS като NSURLSession. Този подход намалява видимата системна активност и избягва събуждането на подозрение. Скритът изтегля зловреден код от втори етап и го инсталира на системата, често маскиран като легитимен компонент на macOS, като Finder или Software Update.

PamStealer включва проверки за средата преди изпълнение. Той генерира уникален ключ въз основа на системни атрибути като архитектура на процесора, локал и часова зона. Ако устройството не съвпада с очаквания профил, зловредният софтуер тихо се затваря. Той също така избягва системи в конкретни региони, включително Русия и съседните страни, като проверява езиковите настройки и клавиатурните оформления.

Вторият етап е Mach-O двоичен файл, базиран на Rust, което е сравнително рядко срещано при зловреден софтуер за macOS. Този софтуер за кражба извършва редица зловредни дейности, включително кражба на идентификационни данни, наблюдение на клипборда и извличане на данни. Той осъществява достъп до бази данни на браузъра с помощта на SQLite за извличане на съхранени пароли, бисквитки и данни от портфейли. Освен това динамично зарежда рамки за сигурност на macOS (Security frameworks), за да осъществи достъп до данни от Keychain, без да разкрива възможностите си по време на статичен анализ.

Една от най-забележителните функции на PamStealer е неговата техника за събиране на пароли. Зловредният софтуер показва фалшива системна подкана, искаща от потребителя да въведе своята парола. След това валидира паролата локално с помощта на Pluggable Authentication Modules (PAM) на macOS, гарантирайки, че се прихващат само правилни идентификационни данни. Този метод избягва подозрителни системни повиквания и намалява възможностите за откриване.

Данните от клипборда се наблюдават непрекъснато с помощта на вградената помощна програма pbpaste. Зловредният софтуер многократно събира съдържанието на клипборда на неравномерни интервали, като потенциално улавя чувствителна информация като пароли, токени или адреси на криптовалути.

За постигане на устойчивост PamStealer се регистрира като елемент за автоматично стартиране при влизане (login item), използвайки както модерни, така и остарели API на macOS. Той също така пуска помощен двоичен файл, маскиран като „System Settings“, за да подсили механизмите за устойчивост. Освен това се опитва да подведе потребителите да предоставят пълен достъп до диска (Full Disk Access) чрез фалшиви системни сигнали, като по този начин увеличава възможността си за достъп до чувствителни файлове.

Зловредният софтуер комуникира със своя сървър за командване и управление на avenger-sync[.]live, като изпраща криптирани данни с ChaCha20-Poly1305 в рамките на JSON заявки. Jamf Threat Labs забеляза връзки към публични Ethereum RPC крайни точки, което предполага, че зловредният софтуер може да използва блокчейн инфраструктура за устойчиво командване и управление или извличане на зловреден код.

Идентифицирани са няколко индикатора за компрометиране (IOC), включително подозрителни домейни като api.sync-master[.]online и avngr.netlify[.]app, заедно с пътища до файлове, имитиращи системни директории на macOS като ~/Library/Application Support/com.apple.finder.core/.

PamStealer подчертава развиващата се сложност на заплахите за macOS. Чрез комбиниране на вградени API, полезни товари, базирани на Rust, и напреднало социално инженерство, нападателите създават по-тихи и по-ефективни зловредни програми, които са по-трудни за откриване с традиционните методи.