PamStealer se fait passer pour Maccy afin de voler les mots de passe et autres données macOS

Des chercheurs en sécurité ont identifié un nouvel infostealer macOS, baptisé PamStealer, qui utilise un faux site web, un dropper AppleScript en plusieurs étapes et une vérification locale du mot de...

Des chercheurs en sécurité ont identifié un nouvel infostealer macOS, baptisé PamStealer, qui utilise un faux site web, un dropper AppleScript en plusieurs étapes et une vérification locale du mot de passe pour compromettre discrètement les utilisateurs de Mac.

Selon Jamf Threat Labs, la campagne commence par une image disque qui semble proposer le gestionnaire de presse-papiers Maccy. En réalité, le téléchargement provient d’un domaine similaire conçu pour imiter le site légitime du projet. L’image contient un fichier AppleScript compilé qui lance un téléchargeur JavaScript for Automation et récupère une charge utile de deuxième étape depuis l’infrastructure des attaquants.

Fonctionnement de la chaîne d’infection

Le script de première étape effectue plusieurs vérifications avant de poursuivre. Les chercheurs indiquent qu’il identifie le système cible, vérifie qu’il fonctionne sur Apple Silicon et utilise les informations système recueillies pour déchiffrer un fichier de configuration intégré. Si la machine repose sur du matériel Intel, le déchiffrement échoue et l’infection s’arrête.

Le dropper tente également d’éviter les bacs à sable et les environnements d’analyse, et peut refuser de s’exécuter dans les environnements associés à une liste de pays d’Europe de l’Est, en se basant sur les paramètres régionaux, la disposition du clavier et le fuseau horaire.

Ce que le malware dérobe

Si les vérifications aboutissent, le script télécharge un binaire Mach-O basé sur Rust qui se fait passer pour Finder. Ce composant est chargé de collecter des données provenant de plusieurs sources, notamment :

  • Les navigateurs web
  • Les extensions de portefeuilles de cryptomonnaies
  • Le trousseau iCloud
  • Le contenu du presse-papiers

Les informations dérobées sont chiffrées puis envoyées à des serveurs contrôlés par les attaquants via HTTP. Le malware tente également d’obtenir un accès étendu au système de fichiers et affiche une fausse invite de mot de passe afin de capturer les identifiants de connexion de la victime.

Une caractéristique notable de la campagne réside dans son utilisation des modules d’authentification enfichables de macOS, ou PAM, pour confirmer la validité du mot de passe saisi. Si la première tentative échoue, l’invite réapparaît jusqu’à ce que le mot de passe correct soit fourni.

Un faux message d’erreur dissimule la compromission

Une fois le mot de passe capturé, le malware affiche un avertissement contrefait indiquant que l’application Maccy est endommagée et doit être placée dans la Corbeille. Jamf précise que ce message vise à faire croire à la victime que le téléchargement a échoué, alors que la charge utile a déjà été exécutée et que la persistance a été mise en place.

Cette découverte a également incité le développeur de Maccy à avertir les utilisateurs au sujet des sites d’imitation. La page officielle du projet reste maccy.app, tandis que des domaines tels que maccyapp[.]com et maccyapp[.]net ont été associés à la diffusion de malwares.

Les chercheurs estiment que PamStealer illustre une tendance plus large des menaces visant macOS : davantage de composants natifs, une exécution plus discrète et moins d’indicateurs manifestes que les défenseurs peuvent facilement détecter.