КИБЕРБЕЗОПАСНОСТЬ

PamStealer атакует macOS — новый вредонос с живой декрипцией и постоянством

PamStealer на macOS изменился: живое декодирование и многоуровневое постоянство усугубляют ситуацию.

✍️ Редакция iTech News | 01.08.2025 | ⏱ 2 мин | Источник: The Hacker News
PamStealer на macOS: новое поколение вредоносного ПО

Недавно исследователи кибербезопасности обнаружили обновлённую версию вредоноса PamStealer для macOS, теперь использующего живую декрипцию и многоуровневую устойчивость. Эти изменения значительно усложняют задачу по его нейтрализации.

Как работает новый PamStealer

По данным Jamf Threat Labs, новая версия использует механизм JavaScript для автоматизации и модифицированную схему доставки. В отличие от предыдущих реализаций, теперь ключи шифрования не встроены в код, а скачиваются с сервера, что требует активного участия злоумышленников для декрипции основного пакета. Это делает его невозможно восстановить статически без доступа к серверу, что вызывает дополнительные сложности в анализе и нейтрализации угрозы.

К тому же изменился и метод заманивания жертв. Вместо поддельных сайтов ранее использовавшихся версий, злоумышленники теперь используют фальшивый сайт, рекламирующий несуществующий криптовалютный кошелёк Wavel. При попытке скачать файл жертва получает dmg-образ, который запускает AppleScript для активации нового дроппера JXA.

Методы упреждающей защиты

После активации дроппер выполняет несколько программных действий, включая скачивание декриптора и использование алгоритма обмена ключами, позволяя получить доступ к шифрованному пакету. Его гнездовая природа подразумевает, что даже если система будет обследована после инсталляции, она продолжит функционировать. Вредонос устанавливает как минимум четыре метода постоянного присутствия, что делает его ещё более устойчивым к деинсталляции.

Кроме того, новый модуль-сборщик данных, написанный на Swift, подменяет предшественников, нацеленных на сбор паролей. Он использует поддельный экран аварийной ситуации для кражи данных ввода пользователя.

Практические выводы для пользователей

Для пользователей macOS настоятельно рекомендуется обновлять антивирусные решения и проявлять осторожность при скачивании файлов из неизвестных источников. Вредоносное ПО PamStealer показывает, что киберугрозы становятся всё более изощрёнными, и игнорировать их не стоит.

Согласно аналитикам кибербезопасности, ожидается, что новые атаки с использованием подобных методов будут расти. Поэтому полагаться только на традиционные методы безопасности в ближайшие месяцы может быть недостаточно.

Поделиться: Telegram X LinkedIn