PamStealer macOS infostealer
A Jamf Threat Labs a PamStealer macOS-os adatlopó harmadik ismert változatát elemezte, amely ezúttal egy hamis, több blokkláncot támogató Wavel kriptotárcának álcázza magát. A letöltött DMG egy .scpt fájlt tartalmaz, megnyitásakor JXA-kód indít egy rejtett zsh droppert, amely letölti és telepíti a tényleges kártevőt.
Az új változat egyik érdekes fejlesztése, hogy a payload offline már nem fejthető vissza egyszerűen. Egy külön pkgunpack komponens minden futáskor új X25519 kulcspárt generál, majd a támadó szerverétől szerzi meg a visszafejtéshez szükséges kulcsanyagot. A második szakaszt Rust helyett már Swiftben írták, és Finder.app néven települ a felhasználó Library könyvtárába. Többrétegű perzisztenciát használ, többek között LaunchAgentet, shell-indítási mechanizmust és Git hookokat, valamint helyi mentésből is képes helyreállítani magát.
A PamStealer egy macOS-szerű jelszóablakkal kéri be a felhasználó jelszavát, majd PAM-on keresztül ellenőrzi, hogy az valóban helyes-e. Ezután Keychain-adatokat, shell historyt és böngészőadatokat gyűjt, 17 böngészőváltozatot céloz, köztük Chrome-ot, Firefoxot, Brave-et, Edge-et, Arcot és Zent. A megszerzett adatokat ZIP-be csomagolja és feltölti a támadói infrastruktúrára. A támadók már nemcsak egyszerű másold be ezt a Terminalba módszerekre támaszkodnak, hanem szerverfüggő payload-visszafejtést, többféle perzisztenciát és Keychain-hozzáférést segítő böngészőspecifikus komponenseket is alkalmaznak.