11 июля 2026, 19:12
Свежий вредоносный исходник PamStealer для macOS использует хитрые методы взлома, чтобы оставаться незаметным


Исследователи обнаружили ранее не встречавшееся вредоносное ПО для macOS, которое сочетает в себе хитрые методы для заражения компьютеров Mac скрытым кодом, разработанным специально для кражи учётных данных, пишет Ars Technica.
Вредоносная приложение распространяется в два этапа. Первый этап распространяется в виде образа диска, замаскированного под Maccy, менеджер буфера обмена для Mac. Он скомпилирован как AppleScript, что примечательно тем, как она запускает следующий этап. Вредоносное ПО называется PamStealer, потому что оно использует интерфейс Pluggable Authentication Modules (PAM), встроенный в macOS, для проверки пароля входа цели перед отправкой его на сервер, контролируемый злоумышленником.
вредоносных программ для Mac часто используют образ диска и AppleScript, а PamStealer их сочетает. При запуске AppleScript он открывается в редакторе скриптов macOS, где вредоносная функциональность скрыта глубоко внутри файла.
«Вместо того чтобы полагаться на команды оболочки, такие как curl или zsh, AppleScript выполняет самодостаточный загрузчик JavaScript for Automation (JXA), который извлекает и подготавливает полезную нагрузку с использованием нативных программный интерфейс Objective-C», — рассказали исследователи из компании по обеспечению безопасности пользователей macOS Jamf. «В сочетании со вторым этапом на основе Rust и рабочим процессом сбора паролей, который локально проверяет учётные данные через PAM, результатом является более тихая цепочка выполнения, чем мы обычно наблюдаем у рядовых инфостилеров для macOS».
Когда пользователь, ожидающий установки надёжного менеджера буфера обмена, сталкивается с образом диска, ему предлагается нажать Command-R сразу после двойного щелчка по нему. Эта команда запускает вредоносный код непосредственно в AppleScript. Кроме того, она позволяет обойти com.apple.quarantine — атрибут macOS, который выдаёт предупреждения и накладывает ограничения при загрузке исполняемых файлов из интернета.
PamStealer демонстрирует окно ввода пароля, имитирующее запрос на авторизацию системы. Его текст гласит: «Maccy хочет внести изменения. Введите свой пароль, чтобы разрешить». После того как потребитель вводит пароль, вредоносное ПО проверяет его локально через PAM программный оболочку.
«Для проверки пароля не используются вызовы dscl, security, osascript или какие-либо порождённые процессы, как это делают многие распространённые программы для кражи паролей в macOS. В итоге получается более тихая процесс, которая сохраняет только подтверждённый пароль», — пояснили в Jamf.
Если тест не пройдена, PamStealer снова выводит запрос на экран, пока не получит правильный ответ. Как только жертва вводит правильный пароль, PamStealer выводит сообщение о том, что файл повреждён и не может быть установлен. Это сделано для того, чтобы усыпить бдительность жертвы.
Вредоносная программа использует различные тактики, чтобы собрать как можно больше информации, например запрос на предоставление полного доступа к диску для поддельного приложения Maccy. Кроме того, программа содержит исходник для доступа к аккаунтам Ethereum.
«Стандартные программы-вымогатели для macOS продолжают развиваться, внедряя более тихие цепочки выполнения и нативные реализации, которые сокращают возможности традиционного обнаружения, но при этом остаются совместимыми со стандартными функциями macOS», — отметили в Jamf, сообщает Ars Technica.
Читают сейчас

2 часа назад
В США предъявили обвинения россиянину в заражении компьютеров более 80 тысяч фрилансеров вредоносным ПО
Коллегия присяжных в штате Калифорния предъявила обвинения 40-летнему гражданину России Серажудину Актулаеву за участие в фишинговой кампании, в результате которой компьютеры 80 тыс. фрилансеров были
3 часа назад
Лиды по осени считают: 6 мероприятий для продуктивного сентября
Осенью прогноз простой: где-то обязательно польет. С рекламным рынком сложнее. Где подорожает лид? Какой канал упрется в потолок? Сработает ли UGC? Что уже можно поручить ИИ? И какие изменения в закон

3 часа назад
Организация Postgres Professional первой среди коммерческих форков закрыла критические уязвимости PostgreSQL
Postgres Professional выпустила «нулевые» релизы корпоративных редакций СУБД Postgres Pro с исправлениями актуальных уязвимостей PostgreSQL. Компания первой и пока единственной среди коммерческих форк

4 часа назад
Дайджест GetAClass: август 2026
Поздравляем всех с началом нового учебного года! Каникулы закончились – значит, пора подвести итоги последнего летнего месяца. Читать далее

4 часа назад
НАСА выбрало компанию Blue Origin в качестве поставщика телекоммуникационной сети для Марса
Американское космическое агентство заключило с Blue Origin контракт на разработку Mars Telecommunications Network — системы обеспечения высокоскоростной связи и навигации для текущих и будущих миссий