Uusi PamStealer-haittaohjelma naamioituu Macin leikepöytäsovellukseksi
Tietoturvatutkijat ovat havainneet uuden macOS-haittaohjelmakampanjan, jossa PamStealer-niminen tietoja varastava ohjelma naamioituu Maccy-leikepöytäsovellukseksi. Haittaohjelma käyttää AppleScriptiä ja Rustilla toteutettua toista vaihetta. Sen erikoispiirre on kirjautumissalasanan paikallinen tarkistaminen macOS:n Pluggable Authentication Modules -rajapinnan kautta ennen tietojen lähettämistä hyökkääjän hallitsemalle palvelimelle.
Naamioitu lataus käynnistää kaksivaiheisen ketjun
Kampanja alkaa tutkijoiden mukaan väärennetyltä verkkosivustolta, joka jäljittelee Maccy-leikepöytäsovelluksen aitoa sivustoa. Sivusto jakaa haitallista AppleScript-sovellusta, joka esiintyy Maccyna. Ensimmäinen vaihe toimitetaan levykuvana, ja kun uhri avaa latauksen, sovellus tarkistaa järjestelmää ja hakee Rustilla kirjoitetun toisen vaiheen hyötykuorman.
Levykuvan ja AppleScriptin käyttö ei sinänsä ole macOS-haittaohjelmissa poikkeuksellista. PamStealerin tapauksessa huomio kiinnittyy siihen, miten nämä osat on yhdistetty hiljaisemmaksi suoritusketjuksi. Kun AppleScript avataan, se näkyy macOS:n Script Editorissa, mutta haitallinen toiminta on lähdeaineiston mukaan piilotettu syvälle tiedostoon.
JXA-lataaja vähentää näkyviä komentorivijälkiä
Jamf Threat Labsin tutkijoiden mukaan AppleScript ei nojaa tavallisiin komentorivityökaluihin, kuten curliin tai zsh:hon. Sen sijaan se käyttää JavaScript for Automation -lataajaa, joka hakee ja valmistelee hyötykuorman macOS:n natiivien Objective-C-rajapintojen avulla. Tutkijat kuvaavat kokonaisuutta hiljaisemmaksi suoritusketjuksi kuin sellaisissa macOS-tietovarastajissa, joita he tavallisesti näkevät.
Salasanan tarkistus erottaa PamStealerin monista varastajista
PamStealerin nimi viittaa macOS:n PAM-rajapintaan. Haittaohjelma tarkistaa syötetyn kirjautumissalasanan paikallisesti ennen kuin se lähettää sen hyökkääjän palvelimelle. Tämä erottaa sen monista macOS-tietovarastajista, jotka keräävät uhrin syöttämän salasanan riippumatta siitä, onko se oikea.
Kun toinen vaihe on haettu, PamStealer pyrkii säilymään järjestelmässä ja alkaa kerätä tietoja. Tutkijat havaitsivat myös järjestelmän ominaisuuksiin ja näppäimistöön liittyviä tarkistuksia, mutta käytettävissä oleva lähdeaineisto ei anna koko teknistä kuvaa näistä tarkistuksista. Tapaus osoittaa, että tuttua Mac-sovellusta jäljittelevä lataussivu voi olla osa monivaiheista haittaohjelmaketjua.
Jatka aiheesta Teknologia.
Artikkeli on laadittu tekoälyavusteisesti. Lue toimitusperiaatteemme.

