
PamStealer'ın yeni macOS sürümü şifre çözmeyi C2 sunucusuna bağladı
Jamf Threat Labs, sahte bir Wavel kripto cüzdanı sitesinden yayılan yeni bir PamStealer sürümünü belgeledi: kötü amaçlı yükün ikinci aşaması ancak komuta sunucusuyla çözülebiliyor.
Güvenlik araştırmacıları, macOS için bir bilgi hırsızı olan PamStealer'ın yeni bir sürümünü tespit etti. Kötü amaçlı yükün ana bileşeni yalnızca saldırganların kontrolündeki bir sunucunun yardımıyla çözülebiliyor. Bulguları, ailenin önceki sürümlerini Temmuz ve Ağustos 2026'da belgeleyen Jamf Threat Labs inceledi.
Sahte cüzdan ve hafifletilmiş ara indirici
Önceki kampanyalar kurbanları Maccy, Scoppr ve Nancy Clipboard taklidi sitelerle çekiyordu. Yeni dalga ise Wavel adında var olmayan bir kripto cüzdan hizmetini tanıtan sahte bir site kullanıyor: wavel[.]app. Sitedeki "Download for macOS" düğmesi, derlenmiş bir AppleScript dosyası barındıran Wavel.dmg disk imajını indiriyor. Dosyanın açılması Apple'ın Script Editor uygulamasını başlatıyor ve kullanıcıdan JXA ara indiricisini çalıştırmasını istiyor. Bu katman artık yalnızca taşıyıcı: base64 dizesini çözüp sonucu /bin/zsh -s sürecine aktarıyor ve hemen kapanıyor; kabuk betiği arka planda çalışmaya devam ediyor.
Şifre çözme C2 sunucusuna bağlı
Kabuk betiği wavel.apple03cloudstore[.]com adresinden pkgunpack adlı özel bir aracı indiriyor, X25519 anahtar değişimini yapıyor ve ikinci aşamadaki yükü ancak ondan sonra çözüyor. Jamf araştırmacısı Thijs Xhaflaire, "Sunucunun işbirliği olmadan yük statik olarak kurtarılamaz" dedi. Özel anahtar sunucuda duruyor ve her çalıştırmada yeni bir geçici anahtar çifti üretiliyor; bu yüzden ele geçirilen bir anahtar tekrar kullanılamıyor. Canlı bir C2 oturumu olmadan şifreli yük, statik analiz için neredeyse işe yaramıyor.
Dört kalıcılık katmanı ve Swift ile yazılmış hırsız
Kendini yerleştirmeden önce ara indirici, macOS'un yeni arka plan öğesi bildirimlerini bastırıyor ve dört yedek mekanizma kuruyor: bir LaunchAgent, silinmeleri halinde yük paketini ve LaunchAgent'ı geri getiren zsh onarım betiği, her yeni etkileşimli kabuk oturumunda onarımı tetikleyen ~/.zshrc kancası ve Git kancaları. git config --global core.hooksPath kendi dizinini gösterdiği için herhangi bir git checkout veya commit sessizce onarım betiğini çalıştırıyor. Toplanan veriler ZIP arşivi olarak sunucuya yükleniyor.
Son aşama Swift ile yeniden yazıldı ve önceki sürümlerin Rust tabanlı hırsızının yerini aldı. Sahte bir çökme penceresiyle sistem parolasını alıyor ve PAM üzerinden doğruluyor; ardından Keychain öğelerini ve Chromium ile Firefox tabanlı tarayıcılardan kimlik bilgilerini topluyor. Hedefler arasında Chrome, Edge, Firefox, Brave, Vivaldi, Opera, Opera GX, Arc, Zen, Waterfox, LibreWolf, Yandex Browser ve Cốc Cốc var. Ayrıca kabuk geçmişleri, Git yapılandırması, kurulu uygulamalar ve kullanıcının profil fotoğrafı toplanıyor.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.