Исследователи Jamf обнаружили PamStealer для macOS — ранее не описанный инфостилер, который не просто выманивает пароль, а сначала локально проверяет его через встроенный в систему механизм PAM. Для пользователей Mac это неприятная новость сама по себе, а для ИТ-команд и служб безопасности сигнал ещё хуже: вредонос научился работать тише, чем типичные стилеры, и прятаться в привычных для платформы сценариях.
О находке сообщает Habr / Новости со ссылкой на Ars Technica. По данным исследователей, заражение устроено в два этапа. На первом жертве подсовывают образ диска, замаскированный под Maccy — известный менеджер буфера обмена для Mac. Внутри находится AppleScript, причём вредоносная логика спрятана не на поверхности: при открытии скрипт запускается через стандартный редактор Script Editor, а основной код уходит глубже в цепочку исполнения. На втором этапе подключается полезная нагрузка, написанная на Rust и заточенная уже под кражу учётных данных и сбор дополнительной информации с машины.
Ключевая деталь здесь не в самом факте маскировки под безобидное приложение — этим рынок вредоносов давно не удивить, — а в том, как именно построена атака. По описанию Jamf, AppleScript не сводится к банальному набору shell-команд вроде curl или zsh. Вместо этого он запускает самодостаточный загрузчик на JavaScript for Automation, который использует нативные Objective-C API, чтобы извлечь и подготовить следующую стадию. Для защитных средств это принципиальный нюанс. Чем меньше в цепочке привычных внешних процессов и шаблонных вызовов, тем меньше следов, за которые удобно цепляться детекту. Проще говоря, PamStealer для macOS старается не шуметь там, где многие его предшественники шумели слишком громко.
Ещё интереснее выглядит обход защитного механизма macOS. Когда пользователь открывает диск-образ, ему предлагают нажать Command-R сразу после двойного клика. Этот ход запускает вредоносный код напрямую в AppleScript и одновременно помогает обойти атрибут com.apple.quarantine, который обычно помечает загруженные из интернета файлы и заставляет систему показывать предупреждения или вводить ограничения на запуск. То есть злоумышленники эксплуатируют не экзотическую уязвимость ядра и не сложный эксплойт-цепочку, а особенности пользовательского поведения и штатной логики платформы. Для корпоративной безопасности это особенно неприятный класс атак: формально система не обязательно выглядит «сломленной», но пользователь уже втянут в сценарий, где защитные барьеры фактически обходятся руками самой жертвы.
После этого PamStealer показывает поддельное окно авторизации с текстом в духе: приложение Maccy хочет внести изменения, введите пароль, чтобы разрешить. На Mac такие диалоги выглядят буднично, и именно на этой будничности вся схема и держится. Но дальше у вредоноса есть особенность, которая отличает его от многих массовых стилеров под macOS. Вместо вызовов dscl, security, osascript или запуска сторонних процессов для проверки введённого пароля он использует PAM API, встроенный в систему. Если пароль неверный, окно появляется снова. Если верный — вредонос сохраняет уже подтверждённые учётные данные и только затем сообщает пользователю, что файл якобы повреждён и установить его не удалось. С психологической точки зрения это довольно циничный, но эффективный трюк: жертва остаётся с ощущением, что просто столкнулась с битым дистрибутивом, а не с компрометацией устройства.
На этом возможности образца не заканчиваются. Исследователи пишут, что вредонос пытается вытащить максимум данных с заражённой машины, в том числе через запрос полного доступа к диску для поддельного Maccy. Кроме того, в коде есть логика для доступа к аккаунтам Ethereum. Это важный штрих к профилю атаки. Речь уже не только про один системный пароль, который можно использовать для дальнейшего проникновения, а про более широкий интерес к цифровым активам и чувствительным данным пользователя. Для ИТ-отделов это означает, что инцидент с таким стилером нельзя разбирать как локальную кражу одной пары логин-пароль. Компрометация может быстро разрастись до доступа к кошелькам, данным браузера, файлам и, в зависимости от прав пользователя, к корпоративным системам.
История с PamStealer для macOS хорошо ложится в общий тренд последних лет: вредоносное ПО под Mac больше не ведёт себя как второсортный родственник Windows-зловредов. Авторы таких программ всё активнее используют нативные механизмы платформы, сокращают число лишних процессов, прячут полезную нагрузку в легитимных форматах и работают не грубой силой, а через правдоподобные интерфейсы. На практике это означает, что тезис «у нас Mac, значит безопаснее» окончательно перестаёт быть рабочей политикой. Разработчикам и администраторам приходится возвращаться к скучной, но обязательной базе: обучение сотрудников, контроль запуска загруженных приложений, минимизация прав, мониторинг запросов на Full Disk Access и разбор подозрительных AppleScript- и JXA-сценариев, которые раньше могли казаться экзотикой.
Для российского ИТ-рынка это ещё и напоминание о старой проблеме в новой упаковке. Чем сильнее команды полагаются на удобство и привычность экосистемы, тем проще атакующему встроиться в повседневный сценарий под видом безобидного софта. В случае с PamStealer ставка сделана не на эффектную технику ради заголовка, а на аккуратную комбинацию нативных API, социальной инженерии и тихой валидации пароля. Похоже, именно такие «негромкие» инструменты и будут дальше определять эволюцию macOS-стилеров: меньше демонстративного шума, больше правдоподобия и выше цена одной пользовательской ошибки.