Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine neue Bedrohung für macOS, Nickname Der Präsident Es zeigt, wie anspruchsvolle und stille Kampagnen, die versuchen, Anmeldeinformationen zu stehlen und sensible Daten können jetzt sein. Es ist keine einfache Anhaftung oder eine ausführbare Verpackung: Die Autoren haben einen Dropper in AppleScript mit einem JavaScript for Automation (JXA)-Ladegerät und einem in Rust geschriebenen zweiten nativen Stadion kombiniert, um Erkennungssignale zu reduzieren und legitime Systemverhalten auszunutzen.
Der Vektor der Täuschung beginnt im Web. Die Angreifer haben Websites erstellt, die die Maccy-Projektseite, den Open Source-Clipboard-Manager, imitieren und ein Festplattenbild (.dmg) mit einer .scpt-Datei, die mit Anweisungen zum Herunterladen und Bereitstellen der bösartigen binären erstellt. The Social Engineering Trick beinhaltet, dass der Benutzer das Skript aus dem Editor Script (-) oder durch Drücken von Run) ausführen kann, weil der schädliche Code hinter einem großen Block von leeren Zeilen versteckt ist; diese Technik verhindert, dass der Inhalt offensichtlich mit dem bloßen Auge ist und automatische Steuerungen ausweichen kann, die nur die ersten Zeilen betrachten.

Mehr Sorgen ist die Art, wie PamStealer überprüft, dass es auf dem gewünschten Ziel vor dem Handeln ist. Der Dropper macht einen Computer-Fußabdruck und leitet eine Entschlüsselungstaste basierend auf Architektur (Apple Silicon vs Intel), regionale Konfiguration, Tastatur und Zeitzone. Wenn das Gerät die Bedingungen nicht erfüllt (z.B. wenn es Intel ist oder wenn das System in osteuropäischen Ländern zu finden scheint), hört der Installer auf. Diese gezielte Profilierung es macht es schwierig, in Laborumgebungen zu analysieren und hilft, die Erkennung in den Herkunftsregionen der Betreiber zu vermeiden.
Wenn Sie über diese Barrieren, die zweite Stufe - eine Macho-O binäre in Rust, die durch Finder passiert - beginnt das Sammeln von Daten: Histories und Browser-Anmeldeinformationen, kryptographische Portemonnaie-Erweiterungen, Clipboard-Inhalte und sogar iCloud Keychain-Elemente. Darüber hinaus stellt PamStealer ein natives Dialogfeld vor, das das Systemkennwort und die Sicherung gegen die MacOS PAM API anfordert. Wenn das Passwort falsch ist, bestehen Sie darauf, bis der Benutzer die korrekte Anmeldedaten einführt. Diese Methode ermöglicht Angreifern das reale Benutzer-Passwort zu erhalten, nicht nur Token oder Oberflächenbestätigungen.
Sobald das Passwort erhalten ist, setzt Malware die Beharrlichkeit durch eine binäre, die Systemeinstellungen und -nummern mimiert und Informationen auf Servern, die von Angreifern gesteuert werden, exfiltert. Es zeigt auch eine gefälschte Gatekeeper-artige Nachricht, die Sie einlädt, die Anwendung zu entfernen, mit der Absicht, dass das Opfer glaubt, dass die Entladung gescheitert, während der Räubery bereits aufgetreten.
Die Implikationen für Unternehmen und Nutzer sind klar: Die Erfassung eines lokalen Login-Passworts ermöglicht den Zugriff auf Konten, Schlüsselanhänger-Entschlüsselung, persistente Anlagen und seitliche Bewegung. Darüber hinaus reduziert der Einsatz von Rust- und nativen Komponenten statische Signaturen und Geräusche in konventionellen Detektionssystemen, was die Reaktion und Vermittlung erschwert.
Sofortmaßnahmen nicht Skripte oder Anwendungen, die von unified Sites heruntergeladen werden. Überprüfen Sie immer die offizielle URL vor dem Herunterladen von Software: die einzige offizielle Maccy-Website ist https: / / maccy.app und der Quellcode ist in GitHub verfügbar https: / / github.com / p0deje / Maccy. Wenn Sie ein Dialogfeld erhalten, indem Sie Ihr Passwort aus dem normalen Systemfluss oder ohne einen klaren Kontext fragen, geben Sie es nicht ein; löschen und überprüfen Sie die Quelle der Software. Apple hält Dokumentationen und Anleitungen über Gatekeeper und Dateiöffnung, die Ihnen helfen können, legitime Warnungen zu verstehen: https: / / Unterstützung.

In Unternehmensumgebungen ist es angebracht, schädliche Distributionsdomänen in DNS zu blockieren, restriktive Download-Richtlinien über MDM anzuwenden, signierte und notarisierte Downloads benötigen und ausgehende Verbindungen auf der Suche nach verdächtigen Kommunikationen auf unautorisierten Servern überwachen. Wenn Sie vermuten, dass ein Team beeinträchtigt wurde, nehmen Sie an, dass lokale Anmeldeinformationen und Schlüsselanhänger beeinträchtigt werden können: Trennen Sie die Ausrüstung, erfassen Prozess- und Netzwerknachweise, drehen Sie Passwörter und Token, überprüfen Browsererweiterungen und Geldbörse, und betrachten Sie eine saubere Neuinstallation, wenn Persistenz festgestellt wurde.
Die Evolution von PamStealer zeigt, dass Angreifer ihre Arbeit an macOS-Verteidigungen anpassen, indem sie die eigene Schnittstelle und APIs des Systems verwenden, um den Benutzer zu täuschen und Anmeldeinformationen zu validieren. Prävention bleibt das beste Gegenmittel: Verweigern Sie sich von verstopften Seiten, beschränken Sie die Ausführung von Skripten, verwenden Sie physische Schlüssel oder andere Authentifizierungsfaktoren, wenn möglich, und halten Sie eine Erkennungsposition, die Telemetrie auf nativen Prozessen, Netzwerkaktivität und Änderungen der Systempersistenz einschließt.
Wenn Sie Vorfälle verwalten oder informiert gehalten werden wollen, sehen Sie die Sicherheits- und technischen Analysehinweise, die von Telemetrieanbietern und Softwareherstellern veröffentlicht werden, und legen Sie auf Ihre Prioritätenliste die kontinuierliche Benutzererziehung von Betrugstechniken, die nicht mehr nur von offensichtlichen Anhängen, sondern von subtilen Missbräuchen der legitimen Funktionalität des Systems abhängen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...