11 июля 2026, 19:12
Свежий вредоносный исходник PamStealer для macOS использует хитрые методы взлома, чтобы оставаться незаметным


Исследователи обнаружили ранее не встречавшееся вредоносное ПО для macOS, которое сочетает в себе хитрые методы для заражения компьютеров Mac скрытым кодом, разработанным специально для кражи учётных данных, пишет Ars Technica.
Вредоносная приложение распространяется в два этапа. Первый этап распространяется в виде образа диска, замаскированного под Maccy, менеджер буфера обмена для Mac. Он скомпилирован как AppleScript, что примечательно тем, как она запускает следующий этап. Вредоносное ПО называется PamStealer, потому что оно использует интерфейс Pluggable Authentication Modules (PAM), встроенный в macOS, для проверки пароля входа цели перед отправкой его на сервер, контролируемый злоумышленником.
вредоносных программ для Mac часто используют образ диска и AppleScript, а PamStealer их сочетает. При запуске AppleScript он открывается в редакторе скриптов macOS, где вредоносная функциональность скрыта глубоко внутри файла.
«Вместо того чтобы полагаться на команды оболочки, такие как curl или zsh, AppleScript выполняет самодостаточный загрузчик JavaScript for Automation (JXA), который извлекает и подготавливает полезную нагрузку с использованием нативных программный интерфейс Objective-C», — рассказали исследователи из компании по обеспечению безопасности пользователей macOS Jamf. «В сочетании со вторым этапом на основе Rust и рабочим процессом сбора паролей, который локально проверяет учётные данные через PAM, результатом является более тихая цепочка выполнения, чем мы обычно наблюдаем у рядовых инфостилеров для macOS».
Когда пользователь, ожидающий установки надёжного менеджера буфера обмена, сталкивается с образом диска, ему предлагается нажать Command-R сразу после двойного щелчка по нему. Эта команда запускает вредоносный код непосредственно в AppleScript. Кроме того, она позволяет обойти com.apple.quarantine — атрибут macOS, который выдаёт предупреждения и накладывает ограничения при загрузке исполняемых файлов из интернета.
PamStealer демонстрирует окно ввода пароля, имитирующее запрос на авторизацию системы. Его текст гласит: «Maccy хочет внести изменения. Введите свой пароль, чтобы разрешить». После того как потребитель вводит пароль, вредоносное ПО проверяет его локально через PAM программный оболочку.
«Для проверки пароля не используются вызовы dscl, security, osascript или какие-либо порождённые процессы, как это делают многие распространённые программы для кражи паролей в macOS. В итоге получается более тихая процесс, которая сохраняет только подтверждённый пароль», — пояснили в Jamf.
Если тест не пройдена, PamStealer снова выводит запрос на экран, пока не получит правильный ответ. Как только жертва вводит правильный пароль, PamStealer выводит сообщение о том, что файл повреждён и не может быть установлен. Это сделано для того, чтобы усыпить бдительность жертвы.
Вредоносная программа использует различные тактики, чтобы собрать как можно больше информации, например запрос на предоставление полного доступа к диску для поддельного приложения Maccy. Кроме того, программа содержит исходник для доступа к аккаунтам Ethereum.
«Стандартные программы-вымогатели для macOS продолжают развиваться, внедряя более тихие цепочки выполнения и нативные реализации, которые сокращают возможности традиционного обнаружения, но при этом остаются совместимыми со стандартными функциями macOS», — отметили в Jamf, сообщает Ars Technica.
Читают сейчас

4 часа назад
Prusa представила PrusaSlicer 3.0 с новым интерфейсом и поддержкой плагинов
Команда Prusa Research выпустила первую публичную альфа‑версию слайсера PrusaSlicer 3.0. Авторы переписали интерфейс, переработали систему профилей, добавили поддержку полноценной работы с несколькими

4 часа назад
Anthropic обновила Claude – вышли Fable 5.1 и Mythos 5.1
Anthropic выпустила апдейт своих топовых моделей – Claude Fable 5.1 и Claude Mythos 5.1. Это одна и та же модель под капотом, различающаяся уровнем защитных ограничений: Fable 5.1 доступна всем в цело

4 часа назад
Creality представила 3D‑принтер SPARKX i8 с поддержкой многоцветной печати и быстрой сменой филамента
Creality представила 3D‑принтер SPARKX i8 с поддержкой четырёхцветной печати. Его главная особенность заключается в системе QuarTeks, в которой прутки филамента подведены практически к самому соплу, б

5 часов назад
Базовая релиз MacBook Neo аномально быстро расходует источник SSD из‑за всего 8 ГБ оперативной памяти
Автор YouTube‑канала UFD Tech рассказал, что MacBook Neo необычно быстро расходует источник SSD‑накопителя. Всё дело в небольшом объёме оперативной памяти, из‑за которой устройство активно записывает

5 часов назад
Anthropic предупредила пользователей Claude об утечке их данных для входа из‑за вредоносного ПО
Организация Anthropic предупредила, что инфостилеры перехватывают сеансы Claude и открывают злоумышленникам доступ к учётным записям пользователей. Читать далее