PamStealer nije običan macOS malver – krade lozinke kroz sistemski API i krije se kao Finder


PamStealer nije običan macOS malver – krade lozinke kroz sistemski API i krije se kao Finder


 PamStealer nije običan macOS malver – krade lozinke kroz sistemski API i krije se kao Finder

Istraživači iz kompanije Džemf otkrili su potpuno novi komad malvera za macOS koji se izdvaja iz gomile. Ne samo da koristi nekoliko pametnih trikova da se ušunja na Mek, već i krade lozinke na način koji je tiši i teži za detekciju od svega što smo do sada viđali kod komercijalnih kradljivaca podataka.

Malver je nazvan PamStealer i ime nije slučajno – koristi PAM, odnosno Pluggable Authentication Modules interfejs koji je ugrađen direktno u macOS, da na licu mesta proveri lozinku žrtve pre nego što je pošalje na server napadača.

Dva stepenika do katastrofe

Priča počinje sasvim nevino. Žrtva skine disk image fajl koji se predstavlja kao Maccy – poznati menadžer klipborda za Mek. Unutra je AppleScript, ništa neobično za macOS malver. Ali način na koji se taj skript ponaša je sve samo ne uobičajen.

Kad ga pokrenete, otvara se u macOS Script Editoru, a zlonamerna funkcionalnost je zakopana duboko unutar fajla. Umesto da koristi klasične šel komande poput curl ili zsh, AppleScript pokreće samostalni JXA (JavaScript for Automation) downloader koji preuzima i postavlja teret koristeći izvorne Objective-C API-je. Nikakvi sumnjivi procesi u pozadini, nikakvo pozivanje spoljnih alata – sve se dešava unutar sistema, tiho.

Command-R trik i zaobilaženje karantina

Kad žrtva dvaput klikne na disk image, od nje se traži da odmah pritisne Command-R. Taj potez direktno izvršava zlonamerni kod unutar AppleScripta i istovremeno zaobilazi com.apple.quarantine – macOS atribut koji inače upozorava kad pokrećete fajlove skinute sa interneta. Jednostavno, a efikasno.

Druga faza: Finder i strpljenje

Prva faza smešta svoj teret unutar aplikacije koja se lažno predstavlja kao prave macOS komponente. Uzorci malvera koriste različite maske – nekad je to Finder.app pod com.apple.finder.core, nekad Software Update.app pod com.apple.security.daemon. U oba slučaja, procesi rade skriveni i koriste originalnu Finder ikonicu.

Druga faza je napisana u Rust-u, što je neuobičajeno za macOS kradljivce – većina koristi Swift, Go ili Objective-C. Ova binarna datoteka direktno čita SQLite baze podataka i prikazuje lažni sistemski prozor za unos lozinke sa tekstom: „Maccy želi da izvrši izmene. Unesite lozinku da biste to dozvolili."

Kad žrtva ukuca lozinku, malver je ne šalje odmah napadaču. Prvo je proveri lokalno kroz PAM API – bez pozivanja dscl, security, osascript ili bilo kog drugog procesa koji bi mogao da podigne crvenu zastavicu. Ako lozinka nije tačna, prozor se ponovo prikazuje sve dok ne dobije pravu. Kad je dobije, prikazuje poruku da je fajl oštećen i ne može se instalirati – klasična diverzija da žrtva ne posumnja.

Četrdeset minuta strpljenja i pun disk pristup

Ono što PamStealer izdvaja od konkurencije je nivo strpljenja. Malver namerno odlaže zahteve za pun pristup disku i do četrdeset minuta nakon pokretanja, kako se njegova aktivnost ne bi vremenski poklopila sa pokretanjem aplikacije. Saobraćaj ka komandnom serveru je enkriptovan, a cela druga faza se maskira kao Finder.

Tu je i kod za krađu Ethereum naloga, što sugeriše da napadači ciljaju i kripto korisnike.

Evolucija koja zabrinjava

Džemf upozorava da ovakvo ponašanje pokazuje kako komercijalni macOS kradljivci nastavljaju da evoluiraju. Tiši lanci izvršavanja, izvorne implementacije koje smanjuju mogućnosti za detekciju i kompatibilnost sa standardnim macOS funkcijama – sve to čini PamStealer ozbiljnijom pretnjom od uobičajenih infostealera.

„Zajedno, ova ponašanja ilustruju kako komercijalni macOS kradljivci nastavljaju da se razvijaju, usvajajući tiše lance izvršavanja i izvorne implementacije koje smanjuju tradicionalne mogućnosti detekcije, a pritom ostaju kompatibilni sa standardnim macOS funkcijama", poručuju iz Džemfa.

Podeli: