Վերադառնալ
PamStealer-ի նոր տարբերակը macOS-ի համար. ապակոդավորումը կախված է C2 սերվերից
SiTech AI Team2 წთ. საკითხავი

PamStealer-ի նոր տարբերակը macOS-ի համար. ապակոդավորումը կախված է C2 սերվերից

Jamf Threat Labs-ի մասնագետները նկարագրել են PamStealer-ի նոր տարբերակը. այն տարածվում է Wavel կրիպտո դրամապանակի կեղծ կայքից, իսկ երկրորդ փուլի բեռը ապակոդավորվում է միայն C2 սերվերի մասնակցությամբ։

Անվտանգության մասնագետները հայտնաբերել են macOS-ի համար նախատեսված PamStealer տեղեկատվություն գողացող ծրագրի նոր տարբերակը, որի հիմնական վնասակար բեռը հնարավոր է վերականգնել միայն հարձակվողների վերահսկողության տակ գտնվող սերվերի միջոցով։ Նմուշները ուսումնասիրել է Jamf Threat Labs-ը, որը այս ընտանիքի նախորդ տարբերակները նկարագրել էր 2026 թվականի հուլիսին և օգոստոսին։

Կեղծ դրամապանակ և ավելի թեթև դրոփեր

Նախորդ արշավները զոհերին գրավում էին Maccy-ի, Scoppr-ի և Nancy Clipboard-ի կեղծ կայքերով։ Հիմա օգտագործվում է wavel[.]app կայքը, որը գովազդում է չգոյություն ունեցող Wavel կրիպտո դրամապանակը։ «Download for macOS» կոճակը ներբեռնում է Wavel.dmg սկավառակի պատկերը, որում կոմպիլացված AppleScript ֆայլ կա։ Ֆայլը բացելիս գործարկվում է Apple-ի Script Editor-ը և օգտատիրոջից պահանջվում է միացնել JXA դրոփերը։ Այդ շերտն այժմ միայն փոխանցող է. այն վերծանում է base64 տողը և արդյունքը ուղարկում /bin/zsh -s-ին, ապա ինքն ավարտվում է, իսկ shell սկրիպտը շարունակում է աշխատել ֆոնում։

Ապակոդավորումը կապված է C2 սերվերի հետ

Shell սկրիպտը wavel.apple03cloudstore[.]com հասցեից ներբեռնում է pkgunpack հատուկ գործիքը, կատարում է X25519 բանալիների փոխանակում և դրանից հետո միայն վերծանում երկրորդ փուլի բեռը։ «Առանց սերվերի համագործակցության բեռը հնարավոր չէ վերականգնել ստատիկ եղանակով», ասել է Jamf-ի հետազոտող Thijs Xhaflaire-ը։ Մասնավոր բանալին գտնվում է սերվերում, և յուրաքանչյուր գործարկման ժամանակ ստեղծվում է նոր ժամանակավոր բանալիների զույգ, ուստի որսացված բանալին հնարավոր չէ կրկին օգտագործել։ Առանց ակտիվ C2 սեսիայի գաղտնագրված բեռը գրեթե անօգուտ է ստատիկ վերլուծության համար։

Չորս շերտ և Swift-ով գրված գող ծրագիր

Նախքան տեղակայվելը դրոփերը ճնշում է macOS-ի ծանուցումները նոր ֆոնային տարրի մասին և տեղադրում է չորս ինքնուրույն մեխանիզմ՝ LaunchAgent, zsh վերականգնման սկրիպտ, որը վերականգնում է բեռի փաթեթը և LaunchAgent-ը դրանց անհետանալու դեպքում, ~/.zshrc-ում ավելացված կեռիկ, որը վերականգնումը գործարկում է ամեն նոր ինտերակտիվ shell սեսիայի ժամանակ, և Git-ի կեռիկներ։ Քանի որ git config --global core.hooksPath ուղղված է այդ պանակին, ցանկացած git checkout կամ commit լուռ գործարկում է վերականգնման սկրիպտը։ Հավաքված տվյալները վերբեռնվում են սերվեր որպես ZIP արխիվ։

Վերջին փուլը վերաշարադրվել է Swift-ով և փոխարինել է նախորդ տարբերակների Rust հափշտակիչին։ Այն կեղծ խափանման երկխոսության միջոցով վերցնում է համակարգի գաղտնաբառը և ստուգում այն PAM-ի միջոցով, ապա հավաքում է Keychain-ի տարրերը և մուտքային տվյալները Chromium-ի և Firefox-ի վրա հիմնված դիտարկիչներից՝ Chrome, Edge, Firefox, Brave, Vivaldi, Opera, Opera GX, Arc, Zen, Waterfox, LibreWolf, Yandex Browser և Cốc Cốc։ Այն նաև հավաքում է shell-ի պատմությունը, Git-ի կարգավորումները, տեղադրված հավելվածները և օգտատիրոջ պրոֆիլի լուսանկարը։

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։