PamStealer la menace macOS qui déguise Finder et vole les mots de passe et les clés

Auteur: Publié 5 min de lectura 177 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Une nouvelle menace pour macOS, surnommée PamStealer Il montre comment des campagnes sophistiquées et silencieuses qui cherchent à voler des lettres d'identité et des données sensibles peuvent maintenant être. Ce n'est pas un simple attachement ou un emballage exécutable: les auteurs ont combiné un compte-gouttes dans AppleScript avec un chargeur JavaScript for Automation (JXA) et un deuxième stade natif écrit dans Rust pour réduire les signaux de détection et exploiter les comportements légitimes du système.

Le vecteur de la tromperie commence sur le web. Les attaquants ont créé des sites qui imitent la page du projet Maccy, le gestionnaire de presse-papiers open source, et distribuent une image de disque (.dmg) contenant un fichier .scpt compilé avec des instructions pour télécharger et déployer le binaire malveillant. L'ingénierie sociale Trick comprend forcer l'utilisateur à exécuter le script à partir de l'éditeur Script (-) ou en appuyant sur Exécuter) parce que le code malveillant est caché derrière un grand bloc de lignes blanches; cette technique empêche le contenu d'être évident à l'œil nu et peut échapper aux contrôles automatiques qui ne regardent que les premières lignes.

PamStealer la menace macOS qui déguise Finder et vole les mots de passe et les clés
Image générée avec IA.

Plus inquiétant est la façon dont PamStealer vérifie qu'il est sur la cible désirée avant d'agir. Le dropper fait une empreinte informatique et dérive une clé de déchiffrement basée sur l'architecture (Apple Silicon vs Intel), la configuration régionale, le clavier et le fuseau horaire. Si l'équipement ne satisfait pas aux conditions (par exemple, s'il s'agit d'Intel ou si le système semble être situé dans les pays d'Europe orientale), l'installateur s'arrête. Ce profilage ciblé elle rend difficile l'analyse en laboratoire et permet d'éviter la détection dans les régions d'origine des opérateurs.

Lorsque vous dépassez ces barrières, la deuxième étape - un binaire Macho-O dans Rust qui passe par Finder - commence à collecter des données: histoires et identifiants de navigateur, extensions de portefeuille cryptographique, contenu de presse-papiers et même iCloud Keychain éléments. En outre, afin de supprimer la friction permis, PamStealer présente une boîte de dialogue native qui demande le mot de passe système et le fusible contre l'API MacOS PAM. Si le mot de passe est incorrect, insistez jusqu'à ce que l'utilisateur introduit le bon justificatif. Cette méthode permet aux attaquants d'obtenir le vrai mot de passe utilisateur, pas seulement des jetons ou des confirmations de surface.

Une fois le mot de passe obtenu, les logiciels malveillants définissent la persistance par un binaire qui imite les paramètres du système et les numéros et exfiltres des informations aux serveurs contrôlés par les attaquants. Il montre également un faux message de type Gatekeeper qui vous invite à retirer la demande, dans l'intention que la victime croit que la décharge a échoué alors que le vol a déjà eu lieu.

Les implications pour les entreprises et les utilisateurs sont claires: la capture d'un mot de passe local de connexion peut permettre l'accès aux comptes, le déchiffrement de porte-clés, les installations persistantes et les mouvements latéraux. De plus, l'utilisation de composants Rust et natifs réduit les signatures statiques et le bruit dans les systèmes de détection classiques, ce qui complique la réponse et la médiation.

Comme mesures immédiates, ne lancez pas de scripts ou d'applications téléchargées à partir de sites non vérifiés. Toujours vérifier l'URL officielle avant de télécharger le logiciel: le seul site officiel de Maccy est https: / / maccy.app et le code source est disponible dans GitHub dans https: / / github.com / p0deje / Maccy. Si vous recevez une boîte de dialogue en demandant votre mot de passe hors du flux normal du système ou sans contexte clair, ne l'introduisez pas; annulez et vérifiez la source du logiciel. Apple tient à jour la documentation et les guides sur Gatekeeper et l'ouverture des fichiers qui peuvent vous aider à comprendre les alertes légitimes: https: / / support.

PamStealer la menace macOS qui déguise Finder et vole les mots de passe et les clés
Image générée avec IA.

Dans les environnements d'entreprise, il convient de bloquer les domaines de distribution malveillants dans le DNS, d'appliquer des politiques de téléchargement restrictives via le MDM, d'exiger des téléchargements signés et notariés, et de surveiller les connexions sortantes à la recherche de communications suspectes à des serveurs non autorisés. Si vous soupçonnez qu'une équipe a été compromise, supposez que les identifiants locaux et les porte-clés peuvent être compromis : déconnecter l'équipement, le processus de capture et les preuves réseau, faire pivoter les mots de passe et les jetons, examiner les extensions de navigateur et portefeuille, et envisager une réinstallation propre si la persistance a été établie.

L'évolution de PamStealer montre que les attaquants adaptent leur travail aux défenses macOS en utilisant la propre interface et API du système pour tromper l'utilisateur et valider les identifiants. La prévention reste le meilleur antidote : se méfier des sites clonés, restreindre l'exécution des scripts, utiliser des clés physiques ou d'autres facteurs d'authentification lorsque c'est possible, et maintenir une position de détection qui inclut la télémétrie sur les processus natifs, l'activité du réseau et les changements dans la persistance du système.

Si vous gérez des incidents ou voulez être tenu informé, consultez les avis d'analyse technique et de sécurité publiés par les fournisseurs de télémétrie et les fabricants de logiciels, et placez sur votre liste de priorités la formation continue de l'utilisateur sur les techniques de tromperie qui ne dépendent plus seulement d'attachements évidents mais d'abus subtils de la fonctionnalité légitime du système.

Couverture

Autres

Plus de nouvelles sur le même sujet.