العودة
نسخة جديدة من PamStealer تستهدف macOS وتربط فك التشفير بخادم C2
SiTech AI Team2 წთ. საკითხავი

نسخة جديدة من PamStealer تستهدف macOS وتربط فك التشفير بخادم C2

وثّق باحثو Jamf Threat Labs نسخة جديدة من برمجية PamStealer تنتشر عبر موقع مزيف لمحفظة عملات رقمية باسم Wavel، ولا يمكن فك تشفير مرحلتها الثانية إلا بمشاركة خادم التحكم.

رصد باحثو الأمن نسخة جديدة من برمجية PamStealer لسرقة المعلومات على macOS، لا يمكن استعادة حمولتها الرئيسية إلا بمساعدة خادم يتحكم به المهاجمون. وقد حلّل الباحثون في Jamf Threat Labs العينات بعد أن وثّقوا النسخ السابقة من هذه العائلة في تموز/يوليو وآب/أغسطس 2026.

محفظة مزيفة وبرنامج إسقاط أخف

كانت الحملات السابقة تستدرج الضحايا عبر مواقع تنتحل هوية Maccy وScoppr وNancy Clipboard. أما الموجة الجديدة فتستخدم موقعاً مزيفاً هو wavel[.]app، يعلن عن خدمة محفظة عملات رقمية غير موجودة باسم Wavel. ويؤدي زر "Download for macOS" إلى تنزيل ملف القرص Wavel.dmg الذي يحتوي ملف AppleScript مترجماً. وعند فتحه يعمل تطبيق Script Editor من Apple ويُطلب من المستخدم تشغيل برنامج إسقاط JXA، وهي طبقة لم تعد سوى ناقل: تفك ترميز سلسلة base64 وتمرر النتيجة إلى /bin/zsh -s ثم تنتهي، بينما يواصل سكربت shell عمله في الخلفية.

فك تشفير مرتبط بخادم C2

ينزّل سكربت shell أداة مخصصة تُدعى pkgunpack من wavel.apple03cloudstore[.]com، ويجري تبادل مفاتيح X25519، ولا يفك تشفير حمولة المرحلة الثانية إلا بعد ذلك. وقال الباحث في Jamf، Thijs Xhaflaire: "من دون تعاون الخادم لا يمكن استعادة الحمولة بالتحليل الساكن". المفتاح الخاص موجود على الخادم، ويُنشأ زوج مفاتيح مؤقت جديد عند كل تشغيل، لذلك لا يمكن إعادة استخدام مفتاح اعتُرض. ومن دون جلسة C2 نشطة تبقى الحمولة المشفرة محدودة الفائدة للتحليل الساكن.

أربع طبقات استمرارية وسارق مكتوب بـSwift

قبل أن يستقر البرنامج، يعطّل الإشعارات التي يعرضها macOS عند إضافة عنصر خلفي جديد، ثم ينصّب أربع آليات مستقلة: LaunchAgent، وسكربت إصلاح بـzsh يعيد حزمة الحمولة وسجل LaunchAgent إذا اختفيا، وخطافاً يُضاف إلى ~/.zshrc يشغّل الإصلاح عند كل جلسة shell تفاعلية جديدة، وخطافات Git. ولأن إعداد git config --global core.hooksPath يشير إلى مجلده الخاص، فإن أي تنفيذ لـgit checkout أو commit يشغّل سكربت الإصلاح بصمت. ثم تُرفع البيانات المجمعة إلى الخادم في أرشيف ZIP.

أُعيدت كتابة المرحلة الأخيرة بـSwift لتحل محل السارق المكتوب بـRust في النسخ السابقة. وهي تلتقط كلمة مرور النظام عبر نافذة انهيار مزيفة وتتحقق منها بواسطة PAM، ثم تجمع عناصر Keychain وبيانات الدخول من متصفحات مبنية على Chromium وFirefox، ومنها Chrome وEdge وFirefox وBrave وVivaldi وOpera وOpera GX وArc وZen وWaterfox وLibreWolf وYandex Browser وCốc Cốc. كما تجمع سجلات shell وإعدادات Git والتطبيقات المثبّتة وصورة ملف المستخدم.

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.