Geri qayıt
PamStealer-ın macOS üçün yeni versiyası şifrə açımını C2 serverinə bağlayıb
SiTech AI Team2 წთ. საკითხავი

PamStealer-ın macOS üçün yeni versiyası şifrə açımını C2 serverinə bağlayıb

Jamf Threat Labs saxta Wavel kripto pul kisəsi saytından yayılan yeni PamStealer variantını sənədləşdirib: zərərli yükün ikinci mərhələsi yalnız komanda serverinin iştirakı ilə açıla bilər.

Təhlükəsizlik tədqiqatçıları macOS üçün məlumat oğurlayan PamStealer proqramının yeni versiyasını aşkar ediblər. Onun əsas zərərli kodu yalnız hücumçuların nəzarətində olan serverin köməyi ilə deşifrə olunur. Nümunələri, ailənin əvvəlki variantlarını 2026-cı ilin iyul və avqustunda sənədləşdirmiş Jamf Threat Labs araşdırıb.

Saxta pul kisəsi və yüngül dropper

Əvvəlki kampaniyalar qurbanları Maccy, Scoppr və Nancy Clipboard adlarını təqlid edən saytlarla cəlb edirdi. Yeni dalğa isə mövcud olmayan Wavel kripto pul kisəsi xidmətini reklam edən saxta saytdan istifadə edir: wavel[.]app. Saytdakı "Download for macOS" düyməsi içində kompilyasiya edilmiş AppleScript faylı olan Wavel.dmg disk obrazını yükləyir. Faylın açılması Apple-ın Script Editor proqramını işə salır və istifadəçidən JXA dropperini çalışdırmağı xahiş edir. Bu qat artıq yalnız daşıyıcıdır: base64 sətrini açır və nəticəni /bin/zsh -s prosesinə ötürür, sonra dərhal dayanır, shell skripti isə arxa planda işləməyə davam edir.

Deşifrə C2 serverindən asılıdır

Shell skripti wavel.apple03cloudstore[.]com ünvanından pkgunpack adlı xüsusi aləti yükləyir, X25519 açar mübadiləsini həyata keçirir və ikinci mərhələnin yükünü yalnız bundan sonra açır. Jamf tədqiqatçısı Thijs Xhaflaire "Serverin köməyi olmadan yükü statik olaraq bərpa etmək mümkün deyil" deyib. Şəxsi açar serverdə saxlanılır və hər işə salınmada yeni müvəqqəti açar cütü yaradılır, ona görə də ələ keçirilmiş açarı təkrar istifadə etmək mümkün deyil. Canlı C2 sessiyası olmadan şifrələnmiş yük statik analiz üçün praktiki olaraq faydasızdır.

Dörd qat davamlılıq və Swift ilə yazılmış oğru

Yerləşməzdən əvvəl dropper macOS-un yeni arxa plan elementi barədə bildirişlərini sıxışdırır və dörd ehtiyat mexanizm qurur: LaunchAgent, yük paketini və LaunchAgent-ı silindiyi halda bərpa edən zsh bərpa skripti, hər yeni interaktiv shell sessiyasında bərpanı işə salan ~/.zshrc qarmağı və Git qarmaqları. git config --global core.hooksPath öz qovluğuna yönəldiyi üçün istənilən git checkout və ya commit bərpa skriptini səssizcə işə salır. Toplanan məlumatlar ZIP arxivi kimi serverə yüklənir.

Son mərhələ Swift dilində yenidən yazılıb və əvvəlki variantların Rust əsaslı oğrusunu əvəz edib. Saxta çökmə dialoqu vasitəsilə sistem parolunu ələ keçirir və onu PAM vasitəsilə yoxlayır, sonra Keychain elementlərini və Chromium və Firefox əsaslı brauzerlərdən giriş məlumatlarını toplayır. Hədəflər arasında Chrome, Edge, Firefox, Brave, Vivaldi, Opera, Opera GX, Arc, Zen, Waterfox, LibreWolf, Yandex Browser və Cốc Cốc var. O, həmçinin shell tarixçəsini, Git konfiqurasiyasını, quraşdırılmış tətbiqləri və istifadəçinin profil şəklini toplayır.

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.