Дослідники з кібербезпеки Jamf Threat Labs виявили нове шкідливе програмне забезпечення для операційної системи macOS, яке отримало назву PamStealer. Цей викрадач використовує унікальну комбінацію методів маскування та технічних рішень для прихованого зараження комп’ютерів і викрадення облікових даних користувачів. Про це пише Ars Technica.
Процес інфікування відбувається у два етапи. На першій стадії зловмисники поширюють образ диска, який видає себе за популярний на Mac менеджер буфера обміну Maccy. Цей компонент скомпільований як скрипт AppleScript, що слугує завантажувачем для доставки другого етапу загрози.
На другому етапі запускається файл Mach-O, написаний мовою Rust, який демонструє користувачеві копію стандартного системного вікна авторизації з повідомленням, що Maccy потребує введення пароля для внесення змін. Після того як цільовий користувач вводить дані, програма здійснює їх перевірку локально через інтерфейс PAM.
ПЗ PamStealer отримало свою назву саме через те, що воно використовує на другому етапі вбудований у macOS інтерфейс Pluggable Authentication Modules (PAM) для локальної перевірки введеного пароля жертви перед його відправкою на сервер зловмисників.
Якщо користувач вводить неправильний пароль, то PamStealer продовжує повторно виводити вікно для введення пароля, допоки не отримає правильні дані. Коли жертва вказує коректний пароль, шкідливе ПЗ виводить фіктивне повідомлення про те, що файл пошкоджено і його не вдається встановити. Такий прийом використовується як приманка, щоб не викликати у користувача жодних підозр щодо компрометації системи.
Як пояснили у компанії Jamf, яка спеціалізується на безпеці macOS, перевірка викрадачем пароля здійснюється виключно через PAM, без залучення dscl, security, osascript чи інших сторонніх процесів, що зазвичай роблять масові шкідливі програми і що дозволяє захисній системі фіксувати підозрілу активність. Такий підхід робить процедуру непомітнішою, залишає лише перевірений пароль і скорочує ланцюжок процесів, який могли б відстежити засоби захисту.
Окрім викрадення пароля, PamStealer застосовує інші тактики для максимізації обсягу викраденої інформації, зокрема просить надати підробленому додатку Maccy повний доступ до диска, а також містить спеціальний код для пошуку та отримання доступу до криптогаманців Ethereum.
