PamStealer se hace pasar por Maccy para robar contraseñas y otros datos de macOS

Investigadores de seguridad han identificado un nuevo infostealer para macOS, denominado PamStealer, que utiliza un sitio web falso, un dropper de AppleScript por etapas y la verificación local de con...

Investigadores de seguridad han identificado un nuevo infostealer para macOS, denominado PamStealer, que utiliza un sitio web falso, un dropper de AppleScript por etapas y la verificación local de contraseñas para comprometer discretamente a los usuarios de Mac.

Según Jamf Threat Labs, la campaña comienza con una imagen de disco que parece ofrecer el gestor del portapapeles Maccy. En realidad, la descarga procede de un dominio similar diseñado para imitar el sitio legítimo del proyecto. Dentro de la imagen hay un archivo de AppleScript compilado que ejecuta un descargador de JavaScript for Automation y recupera una carga útil de segunda fase desde la infraestructura de los atacantes.

Cómo funciona la cadena de infección

El script de primera fase incluye varias comprobaciones antes de continuar. Los investigadores indicaron que identifica el sistema objetivo, verifica que se ejecuta en Apple Silicon y utiliza los detalles del sistema recopilados para descifrar un archivo de configuración integrado. Si el equipo utiliza hardware basado en Intel, el descifrado falla y la infección se detiene.

El dropper también intenta evitar los sandboxes y los entornos de análisis, y puede negarse a ejecutarse en entornos asociados con una lista de países de Europa del Este, según la configuración regional, la distribución del teclado y la zona horaria.

Qué roba el malware

Si las comprobaciones se completan correctamente, el script descarga un binario Mach-O basado en Rust que se hace pasar por Finder. Este componente se encarga de recopilar datos de varias fuentes, entre ellas:

  • Navegadores web
  • Extensiones de monederos de criptomonedas
  • Llaveros de iCloud
  • Contenido del portapapeles

La información robada se cifra y se envía a servidores controlados por los atacantes a través de HTTP. El malware también intenta obtener un amplio acceso al sistema de archivos y muestra un aviso de contraseña falso para capturar las credenciales de inicio de sesión de la víctima.

Una característica destacable de la campaña es el uso de los módulos de autenticación conectables de macOS, o PAM, para confirmar si la contraseña introducida es válida. Si el primer intento falla, el aviso se repite hasta que se proporciona la contraseña correcta.

Un mensaje de error falso oculta el compromiso

Después de capturar la contraseña, el malware muestra una advertencia falsa que indica que la aplicación Maccy está dañada y debe trasladarse a la Papelera. Jamf afirmó que este mensaje pretende hacer creer a la víctima que la descarga se interrumpió, aunque la carga útil ya se ha ejecutado y se ha configurado la persistencia.

El hallazgo también llevó al desarrollador de Maccy a advertir a los usuarios sobre los sitios de imitación. La página legítima del proyecto sigue siendo maccy.app, mientras que dominios como maccyapp[.]com y maccyapp[.]net han sido asociados con la distribución de malware.

Los investigadores señalan que PamStealer refleja una tendencia más amplia en las amenazas para macOS: más componentes nativos, una ejecución más discreta y menos indicadores evidentes que los defensores puedan detectar fácilmente.