Nouvelle variante PamStealer utilise l'échange en direct X25519 pour déchiffrer la charge utile

Auteur: Publié 7 min de lectura 12 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Les chercheurs en cybersécurité ont identifié une nouvelle variante de PamStealer qui change sa chaîne de livraison et ajoute une barrière cryptographique qui empêche la récupération de sa charge utile sans la collaboration du serveur de contrôle. Selon l'analyse publiée par Jamf Threat Labs et commentée par le chercheur Thijs Xhaflaire, les attaquants maintiennent l'utilisation d'un dropper basé sur JavaScript for Automation (JXA ) mais l'utilisent maintenant seulement comme un véhicule pour lancer un script shell qui fait un échange de clé en direct avec un serveur distant et télécharge un utilitaire appelé "pkgunpack" qui complète le décryptage de la charge utile. Ces faits sont documentés par les chercheurs et constituent la base confirmée de ce qui suit.

Techniquement, la chaîne d'infection signalée fonctionne en plusieurs phases. D'abord la victime est attirée par un faux site - wavel [.] app - qui offre un sac à main de cryptomonéda appelé Waven. En appuyant sur "Télécharger pour macOS" vous obtenez un fichier Wavel.dmg contenant un AppleScript compilé; en l'ouvrant, l'éditeur lance un fragment JXA qui décode une chaîne de base64 et le redirige vers / bin / zsh. Ce zsh décodé continue en arrière-plan et effectue trois actions critiques : télécharger et exécuter "pkgunpack" de wavel.apple03cloud [.] com, faire un échange de clé X25519 avec le serveur pour obtenir la clé de déchiffrement (DEK) et enfin défigurer et déployer le paquet malware final.

Nouvelle variante PamStealer utilise l'échange en direct X25519 pour déchiffrer la charge utile
Image générée avec IA.

La nouveauté technique cruciale est l'utilisation d'un échange de clés asymétrique (X25519) qui relie la capacité de déchiffrement à la coopération du serveur distant. Comme le serveur conserve la clé privée nécessaire à l'échange, un analyste qui capture le fichier chiffré ne pourra pas récupérer statiquement le DEK ou le contenu de la charge utile. En outre, les attaquants génèrent quelques clés éphémères dans chaque exécution, ce qui empêche une valeur DEK saisie dans une exécution précédente d'être réutilisée pour déchiffrer une autre instance. En termes cryptographiques, cela rend l'échantillon beaucoup plus difficile à analyser sans avoir accès à une session de commande et de contrôle en direct; pour comprendre X25519, vous pouvez voir le RFC correspondant: RFC 7748 (X25519).

Parallèlement à la protection cryptographique, les opérateurs ont renforcé la persistance et la résilience de la mise en œuvre. L'installateur crée quatre méthodes redondantes de persistance, supprime les notifications de macOS qui alertent sur les nouveaux éléments de connexion, installe un script de réparation qui restaure à la fois le paquet malveillant et le LaunchAgent en cas de suppression et ajoute une ligne au fichier ~ / .zshrc pour exécuter le script de réparation dans chaque nouvelle session zsh interactive. En outre, le script de réparation est copié dans ~ / Library / Application Support / System / .githouks / et est configuré globalement comme Git (git config --global chore.hooksPath), de sorte que toute opération git (check out, commit) dans n'importe quel dépôt actif dans la machine exécutera discrètement ce script.

La dernière étape est l'exécution du composant voleur écrit dans Swift (un changement par rapport aux versions précédentes implémentées dans Rust). Ce binaire recueille des mots de passe - y compris la technique de montrer une boîte de dialogue de faux défauts pour persuader la victime d'entrer son mot de passe, qui est alors valide par PAM - liste les éléments clés, vole les identifiants de navigateur (une liste exhaustive qui comprend à la fois des navigateurs populaires et des alternatives moins communes: Chrome, Edge, Firefox, Brave, Vivaldi, Opera, Arc, Zen, LibreWolf et autres), recueille l'historique de l'utilisateur et les fichiers de configuration (.zsh _ history, .zshrc, .bash _ history, git.config, inventory, and process-based, and process-in-out, and-file-out. Ces comportements d'exfiltration sont décrits par les chercheurs et représentent l'objectif opérationnel des logiciels malveillants.

À qui ça sert ? Principalement aux utilisateurs de macOS qui téléchargent et installent des logiciels en dehors des canaux officiels ou qui méfient des signaux de sécurité (applications non signées, DMG non notariée). L'inclusion explicite de navigateurs moins courants et moins axés sur la vie privée (Arc, Zen, LibreWolf) suggère que les opérateurs recherchent une diversité de victimes, y compris les personnes qui pourraient envisager d'utiliser des solutions de rechange « plus sûres ». Les développeurs locaux et les dépôts sont également en danger parce que la corvée. crochets La manipulation du chemin transforme toute opération git en vecteur de réactivation.

Conséquences pratiques : la nouvelle architecture augmente la difficulté pour les équipes de réponse et d'analyse : sans une session C2 active, vous ne pouvez pas obtenir la charge utile pour votre analyse statique, donc la détection doit pivoter sur des signaux dynamiques et réseau. La persistance cachée dans les crochets git et dans ~ / .zshrc augmente la probabilité de réinfection ou de restauration de malware après l'enlèvement initial. En outre, le vol de mots de passe, de porte-clés et de données de navigateur a des implications immédiates du remplacement des comptes, de l'accès aux services financiers et de l'évasion des secrets de développement (jetons, clés stockées dans .gitconfig ou dépôts locaux).

Données confirmées contre les incertitudes : c'est un fait confirmé par Jamf Threat Labs et le chercheur cité que l'échantillon intègre l'échange X25519, l'utilisation de pkgunpack à distance et les techniques de persistance décrites. Il s'agit d'une estimation raisonnable - mais non publiquement confirmée - de la portée de la campagne (nombre de victimes et si le C2 est encore opérationnel à ce moment-là). Il n'y a pas non plus, dans la mesure où les chercheurs rapportent, d'attribution ferme à qui exploite l'infrastructure; cette connexion est incertaine et nécessite davantage d'enquêtes médico-légales et de corrélation entre les renseignements.

Nouvelle variante PamStealer utilise l'échange en direct X25519 pour déchiffrer la charge utile
Image générée avec IA.

Mesures spécifiques que chaque utilisateur et gestionnaire de macOS devrait prendre immédiatement: ne pas monter ou exécuter DMG ou binaires d'origines non vérifiées; vérifier les artefacts mentionnés ci-dessus (p. ex. recherche ~ / Bibliothèque / Support d'application / Système / .githooks, inspecter ~ / .zshrc pour les crochets ajoutés et revoir LaunchAgens récemment); vérifier la configuration globale de Git avec git config --global --list pour détecter les corvées inhabituelles.hooks Chemin; examiner les éléments de connexion du système (Préférences du système et vérifier les paramètres basés sur le Web →) ainsi que les paramètres basés sur l'utilisateur et l'utilisateur. Les utilisateurs avancés et les équipements d'intervention peuvent utiliser des outils de surveillance EDR ou réseau pour bloquer et enregistrer les connexions aux domaines associés et capturer le trafic pour analyse.

En outre, et de manière préventive: activer Gatekeeper et demander des applications notariées, garder à jour macOS et logiciels de sécurité, changer les mots de passe sensibles et révoquer les pouvoirs qui auraient pu être exposés (surtout s'il y a une suspicion d'avoir ouvert le DMG), et activer 2FA dans la mesure du possible. Si la présence des dispositifs décrits ci-dessus est détectée, envisagez de débrancher la machine du réseau pour prévenir l'exfiltration et contactez votre équipe de réponse ou un fournisseur médico-légal. Pour comprendre les techniques de persistance et comment elles seraient cartographiées vers des cadres de menaces, voir MITRE ATT & CK (p. ex. la technique des agents de lancement) : MITRE ATT & CK - Agent de lancement.

Enfin, il est important que les équipes de détection et de réponse ajustent leurs règles pour rechercher les modèles de comportement: exécution de Script Editor qui invoque JXA qui décodifie et canaux zsh, téléchargements de domaines inhabituels, création de routes Git globales et modification de ~ / .zshrc Comme le chiffrement en direct limite l'analyse statique, les meilleures occasions de comprendre et d'atténuer la menace passent par l'identification précoce de la phase de livraison et la capture du trafic réseau en temps réel. Pour ceux qui étudient les techniques d'échange clés et leur implication dans les logiciels malveillants, la norme X25519 est un bon point de référence technique: RFC 7748 (X25519).

Couverture

Autres

Plus de nouvelles sur le même sujet.