КИБЕРБЕЗОПАСНОСТЬ

PamStealer показал, что инфостилеры для macOS стали тише и умнее

Jamf обнаружила новый инфостилер PamStealer для macOS: он проверяет пароль локально через PAM и маскирует атаку под установку Maccy.

✍️ Редакция iTech News | 03.07.2026 | ⏱ 5 мин | Источник: Ars Technica
🕵

Исследователи Jamf нашли новый инфостилер для macOS, который не похож на типичный массовый малварь-набор с кривым shell-скриптом и шумной цепочкой процессов. PamStealer проверяет пароль жертвы локально через PAM, маскируется под безобидный менеджер буфера обмена Maccy и старается растянуть подозрительные действия во времени. Для русскоязычных команд это неприятный, но полезный сигнал: защита Mac-парка уже нельзя строить на предположении, что злоумышленники туда заходят по остаточному принципу.

О новой находке сообщает Ars Technica со ссылкой на исследование Jamf. Вредонос распространяется в два этапа. Сначала жертве подсовывают disk image, который выдает себя за Maccy, популярный clipboard manager для Mac. Внутри находится AppleScript-файл, и здесь начинается главное отличие PamStealer от привычных образцов: при двойном клике скрипт открывается в Script Editor, а вредоносная логика спрятана глубоко внутри файла. Пользователя просят нажать Command-R сразу после открытия, что запускает код напрямую в редакторе скриптов и помогает обойти атрибут com.apple.quarantine, который обычно предупреждает о скачанных из интернета исполняемых файлах.

На бумаге это выглядит почти банально: disk image, приманка под легитимное приложение, второй этап загрузки. Но Jamf отдельно выделяет способ, которым PamStealer доставляет полезную нагрузку. Вместо привычных для macOS-малвари вызовов curl, zsh или россыпи вспомогательных процессов, AppleScript запускает автономный JXA-дроппер на JavaScript for Automation. Тот использует нативные Objective-C API для загрузки и размещения второго этапа. Дальше запускается уже компактный Mach-O-бинарник, написанный на Rust и собранный под Mac на чипах Apple Silicon. Для инфостилеров под macOS это не самый типичный выбор: чаще исследователи видят Swift, Go или Objective-C. Сам по себе язык не делает атаку опаснее, но показывает, что авторы не клепали очередной клон на скорую руку, а сознательно собирали более тихую реализацию.

Тихая реализация здесь вообще ключевая тема. Второй этап прячется внутри app bundle, который имитирует системные компоненты macOS. В разных образцах встречались, например, поддельный Finder.app с идентификаторами вроде com.apple.finder.core или com.apple.finder.monitor, а также Software Update.app под com.apple.security.daemon. Такие приложения запускаются скрытно и даже используют настоящую иконку Finder.icns. Дальше малварь шифрует трафик к серверу управления и откладывает часть подозрительных запросов, включая просьбу выдать Full Disk Access, иногда на срок до 40 минут. Это важная деталь: у пользователя и у защитных систем хуже связываются в одну цепочку момент запуска, показ системных окон и последующее чтение данных. Для EDR и SOC это означает меньше привычных триггеров, а для сотрудника на Mac все выглядит как серия слабо связанных мелких странностей, которые легко проигнорировать.

Чем PamStealer отличается от обычного маковского стилера

Самая интересная часть PamStealer связана не с доставкой, а с кражей учетных данных. Вредонос показывает нативное окно ввода пароля, стилизованное под обычный системный запрос: Maccy wants to make changes. Enter your password to allow this. Если жертва вводит пароль, малварь не дергает dscl, security, osascript и не плодит дочерние процессы для проверки, как это часто делают товарные инфостилеры. Вместо этого она использует встроенный в macOS интерфейс Pluggable Authentication Modules и валидирует пароль локально через PAM. Практический смысл простой: на сервер уходит уже подтвержденный пароль, а в логах и телеметрии остается на одну шумную процессную цепочку меньше. Если пароль неверный, окно запрашивает его снова, пока пользователь не введет правильный вариант.

После успешной проверки PamStealer показывает еще один финт: сообщает, что файл поврежден и не может быть установлен. Это работает как отвлекающий маневр. Пользователь получает объяснение, почему «установка» не удалась, и с меньшей вероятностью связывает странное поведение системы с кражей данных. Параллельно вредонос пытается расширить доступ к данным за счет запроса Full Disk Access, а также содержит код, нацеленный на доступ к Ethereum-аккаунтам. Кроме того, бинарник использует интерфейс read встроенного SQLite-приложения, чтобы читать файлы баз данных напрямую. Для инфостилера это логичный приоритет: браузерные хранилища, локальные приложения, кошельки и другие артефакты на Mac часто завязаны именно на SQLite.

На уровне отраслевого контекста история показательная. Несколько лет назад macOS-малварь часто обсуждали либо как нишевую экзотику, либо как криво портированный инструмент из мира Windows. Сейчас акцент другой: злоумышленники тратят больше усилий именно на инфостилер для macOS, который умеет жить в рамках штатных возможностей системы и по возможности не оставляет грубых следов. В PamStealer для этого собрано сразу несколько приемов: приманка через Script Editor, автономный JXA-дроппер, второй этап на Rust, локальная проверка пароля через PAM, маскировка под системные компоненты, шифрование C2-коммуникаций и отложенные запросы привилегий. Ни один из этих элементов сам по себе не выглядит магией, но вместе они дают атаке аккуратный профиль без лишнего шума.

Что это значит для команд, которые живут на Mac

Для разработчиков, продуктовых команд и IT-руководителей вывод довольно приземленный. Если в компании Mac используется как стандартная рабочая машина, защищать его нужно не через миф о «менее интересной платформе», а через нормальную гигиену исполнения и мониторинг нативных цепочек. В случае PamStealer сработать может не только классический контроль загрузок, но и внимание к тому, что пользователь открывает не приложение, а скрипт в Script Editor; почему «установщик» просит запуск через Command-R; откуда внезапно берется запрос системного пароля; и зачем псевдо-Maccy через паузу начинает просить Full Disk Access. Для безопасников это еще и напоминание, что охота за malware на Mac уже требует отслеживания JXA, AppleScript, поддельных bundle identifiers и аномалий в обращении к SQLite-хранилищам, а не только банального поиска подозрительных shell-команд.

PamStealer вряд ли останется последним таким образцом. Скорее это маркер следующей стадии рынка: массовые кражи данных на Mac становятся менее громкими, более нативными и ближе по качеству к тому, что давно считается нормой в атаках на другие платформы. Если этот тренд закрепится, вопрос для бизнеса будет уже не в том, встречается ли инфостилер для macOS в реальной среде, а в том, насколько быстро корпоративные процессы и средства защиты научатся отличать «обычную установку» от очень тихой кражи пароля.

Поделиться: Telegram X LinkedIn