PamStealer es un nuevo malware para Mac. Roba contraseñas y las verifica antes de enviárselas a los piratas informáticos, detalle que lo hace más difícil de detectar que los ladrones de información habituales.
Investigadores de Laboratorios de amenazas de Jamfquien reconstruyó su funcionamiento en un informe técnico.
Cómo ocurre la infección
El malware se distribuye a través de sitios falsos que imitan el sitio web oficial. maccyun popular administrador de portapapeles de código abierto para Mac. El instalador falso llega como una imagen de disco: al abrirlo aparece la instrucción de pulsar Comando-Run paso que ejecuta el código malicioso y elude las advertencias de seguridad de macOS para los archivos descargados de Internet.
Desde entonces, el malware ha estado trabajando entre bastidores. Se esconde detrás de nombres familiares como Descubridor o Actualización de softwareutiliza iconos del sistema para parecer inofensivo y retrasa la solicitud de Acceso completo al disco hasta cuarenta minutos después de la apertura, por lo que el usuario tiene dificultades para conectar esa solicitud con la instalación que acaba de comenzar.
Verificación de contraseña vía PAM
PamStealer muestra una ventana similar a las de autorización de macOS, con el mensaje «Maccy quiere hacer cambios. Ingrese su contraseña para permitir esto». Si la contraseña ingresada es incorrecta, el malware la rechaza y vuelve a enviar la solicitud. Si es correcto, lo guarda y muestra un mensaje falso de archivo corrupto, por lo que la víctima solo piensa que ha descargado una aplicación defectuosa mientras que los atacantes ya obtuvieron una credencial válida.
El detalle técnico que lo distingue de otros ladrones de información es el uso de PAMel sistema de autenticación integrado en macOS, para verificar su contraseña localmente sin más pasos ruidosos. El resultado es que los atacantes sólo reciben credenciales verdaderamente utilizables.
Una vez superado este paso, PamStealer recopila cookies e historial del navegador, credenciales guardadas, bases de datos locales, contenido del portapapeles y datos de la billetera. Etereum. El malware también intenta permanecer activo después de que se reinicia Mac, creando elementos de inicio de sesión con diferentes mecanismos proporcionados por el sistema.
Cómo protegerte
Para quienes usan Maccy, el consejo es descargar la aplicación únicamente desde el sitio web oficial. maccy.aplicación o desde la página de GitHub del proyecto. p0deje/Maccy. En términos más generales, tenga cuidado con las instrucciones inusuales durante una instalación, especialmente si solicitan pulsaciones de teclas o la contraseña de administrador sin un motivo claro. EL’Acceso completo al disco Sigue siendo uno de los permisos más delicados de macOS: sólo debe concederse a aplicaciones verdaderamente fiables y necesarias.