
PamStealer-ის ახალი ვარიანტი: მავნე კოდი C2 სერვერის გარეშე ვერ გაიშიფრება
Jamf Threat Labs-ის მკვლევრებმა PamStealer-ის ახალი ვარიანტი აღწერეს: ის ყალბი კრიპტო-საფულის საიტიდან ვრცელდება, მეორე ეტაპის კოდი კი მხოლოდ C2 სერვერის დახმარებით გაიშიფრება და სისტემაში დამკვიდრების ოთხ მექანიზმს აყენებს.
უსაფრთხოების მკვლევრებმა macOS-ზე მოქმედი ინფორმაციის მპარავი PamStealer-ის ახალი ვერსია აღმოაჩინეს. მისი ძირითადი მავნე კოდი მხოლოდ C2 სერვერის დახმარებით გაიშიფრება. არტეფაქტები Jamf Threat Labs-მა შეისწავლა, რომელმაც ამ ოჯახის წინა ვარიანტები 2026 წლის ივლისსა და აგვისტოში აღწერა.
ყალბი საფულე და გამარტივებული დროპერი
წინა კამპანიები მსხვერპლს Maccy-ის, Scoppr-ისა და Nancy Clipboard-ის ყალბი საიტებით იზიდავდა. ახლა გამოიყენება მისამართი wavel[.]app, რომელიც არარსებულ კრიპტო-საფულე Wavel-ს აწარმოებს. ღილაკი „Download for macOS“ ჩამოტვირთავს Wavel.dmg დისკის იმიჯს, რომელშიც თარგმნილი AppleScript ფაილია. მისი გახსნა Apple-ის Script Editor-ს რთავს და JXA დროპერის გაშვებას ითხოვს. JXA ფენას ახლა მხოლოდ ერთი ამოცანა აქვს: ის base64 სტრიქონს ხსნის და შედეგს /bin/zsh -s პროცესს გადასცემს, თავად კი მაშინვე სრულდება. მუშაობას ფონური shell სკრიპტი აგრძელებს.
გაშიფვრა C2 სერვერზეა მიბმული
ეს სკრიპტი სერვერიდან wavel.apple03cloudstore[.]com ჩამოტვირთავს pkgunpack დამხმარე პროგრამას, ასრულებს X25519 გასაღების გაცვლას და მხოლოდ ამის შემდეგ ხსნის მეორე ეტაპის მავნე კოდს. „სერვერის მონაწილეობის გარეშე ამ კოდის სტატიკურად აღდგენა შეუძლებელია“, აღნიშნა Jamf-ის მკვლევარმა Thijs Xhaflaire-მა. კერძო გასაღები სერვერს ეკუთვნის, ხოლო ყოველ გაშვებაზე ახალი დროებითი წყვილი იქმნება, ამიტომ ჩაჭერილი გასაღების ხელახლა გამოყენება შეუძლებელია. ცოცხალი C2 სესიის გარეშე ეს კოდი სტატიკური ანალიზისთვის უსარგებლოა.
ოთხი მექანიზმი და Swift-ის მპარავი
დამკვიდრებამდე დროპერი თრგუნავს macOS-ის შეტყობინებებს ახალი ფონური ელემენტის დამატების შესახებ და ოთხ დამოუკიდებელ მექანიზმს აყენებს: LaunchAgent-ს, აღდგენის zsh სკრიპტს, რომელიც მავნე კოდის პაკეტსა და LaunchAgent-ს მათი გაქრობის შემთხვევაში აღადგენს, ~/.zshrc-ში დამატებულ კაუჭს, რომელიც აღდგენას ყოველი ახალი ინტერაქტიული სესიის დროს რთავს, და Git-ის კაუჭებს. რადგან git config --global core.hooksPath ამ დირექტორიაზეა მითითებული, ნებისმიერი git checkout ან commit ფარულად უშვებს აღდგენის სკრიპტს. შეგროვილი მონაცემები ZIP არქივად იტვირთება სერვერზე.
საბოლოო ეტაპი Swift-ზე გადაიწერა და Rust-ის ვერსია ჩაანაცვლა. ის ყალბი ავარიის დიალოგით ითხოვს სისტემის პაროლს და PAM-ის მეშვეობით ამოწმებს, შემდეგ კი Keychain-ის ელემენტებს, Chrome-ის, Edge-ის, Firefox-ის, Brave-ის, Vivaldi-ის, Opera-ს, Opera GX-ის, Arc-ის, Zen-ის, Waterfox-ის, LibreWolf-ის, Yandex Browser-ისა და Cốc Cốc-ის ბრაუზერებიდან ავტორიზაციის მონაცემებს, shell-ის ისტორიებს, Git-ის კონფიგურაციას, დაყენებულ აპლიკაციებსა და მომხმარებლის პროფილის ფოტოს აგროვებს.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.