Ars Technica

Newly discovered PamStealer isn't your typical macOS malware

6.9内容质量
Newly discovered PamStealer isn't your typical macOS malware

TL;DR · AI 摘要

Newly discovered PamStealer isn't your typical macOS malware - Ars Technica LOCAL VALIDATION FOR STOLEN PASSWORDS Newly...

核心要点

  • 主题聚焦:Newly discovered PamStealer isn't your typical m
  • 来源:Ars Technica,建议结合原文判断细节。
  • AI 分析暂不可用,本条为保底评分与摘要。
#AI#编程#前端#后端#安全
打开原文

新发现的PamStealer并非典型的macOS恶意软件 - Ars Technica

被盗密码的本地验证

新发现的PamStealer并非典型的macOS恶意软件

该发现凸显了攻击者对Mac信息窃取工具投入的不断增加。

Dan Goodin

2026年7月2日 下午3:38

|

26

Button

Text settings

Panel

Story text

Size

Small

Standard

Large

Width

*

Wide

Links

Orange

  • 仅限订阅者

了解更多

最小化至导航栏

研究人员发现了一种前所未见的macOS恶意软件,该恶意软件结合了一系列巧妙的战术,通过隐蔽的定制开发凭证窃取代码感染Mac设备。

该恶意软件分两个阶段交付。第一阶段以伪装成Maccy的磁盘映像文件传播,Maccy是一款Mac剪贴板管理工具。该文件以AppleScript编译,其独特之处在于交付第二阶段的方式。恶意软件被命名为PamStealer,因为该基于Rust的信息窃取工具利用了macOS内置的可插拔认证模块(PAM)接口,在将目标登录密码发送到攻击者控制的服务器之前进行验证。

更隐蔽的执行链

在Mac恶意软件中使用磁盘映像和AppleScript是常见手法。但PamStealer将二者结合以实现隐蔽性的方式则较为罕见。当用户双击AppleScript文件时,文件会在macOS脚本编辑器中打开,其中的恶意功能被深度隐藏在文件中。

来自为macOS用户提供安全服务的Jamf公司研究人员表示:“与依赖curl或zsh等shell命令不同,该AppleScript执行一个自包含的JavaScript for Automation(JXA)下载器,通过原生Objective-C API获取并准备有效载荷。”“结合基于Rust的第二阶段和通过PAM本地验证凭据的密码捕获流程,其执行链的隐蔽性远超我们通常观察到的普通macOS窃密工具。”

当用户期待安装可信的剪贴板管理工具时遇到该磁盘映像文件,系统会提示用户在双击后立即按下Command-R。该指令会直接在AppleScript内部执行恶意代码,同时绕过macOS的com.apple.quarantine属性。该属性通常会在从互联网下载可执行文件时提供警告和限制。

如Jamf所解释:

PamStealer结合了近期出现的新型传播方式和较为陌生的有效载荷。虽然可点击的.scpt文件和脚本编辑器诱饵利用了已在macOS威胁领域逐渐普及的战术,但该恶意软件通过自包含的JXA安装程序、基于Rust的第二阶段以及在通过PAM本地验证凭据后再进行窃取的密码捕获流程而与众不同。该第二阶段投入大量精力保持隐蔽,伪装成Finder,加密其命令与控制流量,并延迟诸如全磁盘访问请求等提示长达四十分钟,使其活动时间与程序启动时间错开。这些行为共同表明,普通macOS窃密工具仍在持续进化,采用更隐蔽的执行链和原生实现方式,既减少传统检测机会,又保持与标准macOS功能的兼容性。

第二阶段是一个专为运行在苹果CPU上的Mac设备编写的精简Mach-O文件。攻击者选择使用Rust语言编写这一阶段代码,在macOS信息窃取者中相对少见。更常见的语言包括Swift、Go和Objective-C。该二进制文件会调用捆绑式SQLite应用的读取接口。这使信息窃取者能够直接读取数据库文件。

PamStealer显示了一个原生密码提示界面,其设计模仿系统授权请求。提示界面显示的文本为:“Maccy想要进行更改。请输入密码以允许此操作。”如前所述,一旦目标用户配合输入密码,恶意软件会通过PAM API在本地验证该密码。

Jamf表示:“这一验证过程完全通过PAM实现:不会像许多商用macOS窃密软件那样,调用dscl、security、osascript或任何生成的进程来验证密码。”“其结果是实现了一个更安静的流程,仅保留已验证的密码,并减少了防守方需要检测的进程链数量。”

如果验证失败,PamStealer会重复显示提示界面,直到收到正确的密码。一旦目标用户输入正确密码,PamStealer会显示一条消息,声称文件损坏且无法安装。这是设计为诱饵,以防止目标用户察觉异常。

恶意软件使用多种战术来最大化可窃取的信息量。其中一项战术是请求目标用户授予假Maccy应用的完整磁盘访问权限。它还包含用于访问以太坊账户的代码。

各种技术手段——尤其是Script Editor诱饵、自包含的JXA植入器、基于Rust的第二阶段,以及通过PAM进行本地凭证验证——都值得关注。

Jamf表示:“这些行为共同说明了商用macOS窃密软件如何持续演变,采用更安静的执行链和原生实现方式,在保持与标准macOS功能兼容的同时,减少传统检测机会。”

高级安全编辑

Dan Goodin是Ars Technica的高级安全编辑,负责监督恶意软件、计算机间谍活动、僵尸网络、硬件黑客攻击、加密和密码相关的报道。在空闲时间,他喜欢园艺、烹饪以及关注独立音乐场景。Dan目前驻扎在旧金山。你可以通过

here

在Mastodon上关注他,以及

在Bluesky上关注他。通过Signal联系他,联系方式为DanArs.82。

26条评论