Назад
PamStealer для macOS: розшифрування навантаження тепер залежить від C2-сервера
SiTech AI Team2 წთ. საკითხავი

PamStealer для macOS: розшифрування навантаження тепер залежить від C2-сервера

Дослідники Jamf Threat Labs описали новий варіант PamStealer для macOS: він поширюється через фальшивий сайт криптогаманця Wavel, а його другу стадію можна розшифрувати лише за участі сервера керування.

Дослідники з кібербезпеки виявили нову версію PamStealer, macOS-крадія інформації, який може відновити основне корисне навантаження лише за допомогою контрольованого зловмисниками сервера. Артефакти проаналізувала Jamf Threat Labs, яка раніше описала попередні варіанти цієї родини в липні та серпні 2026 року.

Фальшивий гаманець і полегшений дропер

Раніше кампанії заманювали жертв через сайти-підробки Maccy, Scoppr і Nancy Clipboard. Тепер використовується фішинговий сайт wavel[.]app, який рекламує неіснуючий криптогаманець Wavel. Кнопка «Download for macOS» завантажує Wavel.dmg, образ диска зі скомпільованим файлом AppleScript. Його відкриття запускає Script Editor від Apple і просить користувача виконати JXA-дропер; цей шар тепер лише декодує рядок base64 і передає результат у /bin/zsh -s, після чого завершується, а shell-скрипт працює далі у фоні.

Розшифрування прив'язане до C2-сервера

Shell-скрипт завантажує спеціальну утиліту pkgunpack із wavel.apple03cloudstore[.]com, виконує обмін ключами X25519 і лише потім розшифровує навантаження другого етапу. «Без співпраці сервера навантаження неможливо відновити статично», зазначив дослідник Jamf Thijs Xhaflaire. Приватний ключ зберігається на сервері, а під час кожного запуску створюється нова ефемерна пара ключів, тому перехоплений ключ не можна використати повторно. Без активної сесії C2 зашифроване навантаження майже не дає користі для статичного аналізу.

Чотири рівні виживання і крадій на Swift

Перед встановленням дропер пригнічує сповіщення macOS про новий фоновий елемент і ставить чотири незалежні механізми: LaunchAgent, скрипт відновлення на zsh, який повертає пакет навантаження та LaunchAgent, якщо їх видалити, гачок, доданий у ~/.zshrc, що запускає відновлення в кожній новій інтерактивній сесії shell, і гачки Git. Оскільки git config --global core.hooksPath вказує на його власну теку, будь-який git checkout або commit тихо запускає скрипт відновлення. Зібрані дані завантажуються на сервер як ZIP-архів.

Фінальний етап переписали на Swift, і він замінив Rust-крадія попередніх варіантів. Він збирає системний пароль через фальшиве вікно збою та перевіряє його через PAM, а далі викрадає елементи Keychain і облікові дані з браузерів на базі Chromium і Firefox, серед яких Chrome, Edge, Firefox, Brave, Vivaldi, Opera, Opera GX, Arc, Zen, Waterfox, LibreWolf, Yandex Browser і Cốc Cốc. Також збираються історії shell, конфігурація Git, встановлені застосунки та фото профілю користувача.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.