Falsche Mac-Clipboard-App liefert neue Passwort-stehlende Malware
Mac-Nutzer, die nach dem Open-Source-Clipboard-Manager Maccy suchen, werden von einer gefälschten Version der App angegriffen, die eine neue, auf Rust basierende Infostealer-Malware namens PamStealer installiert, so das Cybersicherheitsunternehmen Jamf Threat Labs. Wenn die Malware erfolgreich ist, könnte sie die Passwörter und Krypto-Wallet-Schlüssel der Nutzer stehlen.
In einem am Donnerstag veröffentlichten Bericht erklärte Jamf Threat Labs, dass die Kampagne eine ähnlich aussehende Website nutzt, um ein Disk-Image zu verteilen, das eine bösartige AppleScript-Datei mit dem Namen Maccy.scpt enthält. Wenn die Datei geöffnet wird, zeigt sie Anweisungen an, die den Nutzern sagen, sie sollen sie im Apple Script Editor ausführen, während der bösartige Code weiter unten im Dokument verborgen bleibt.
"Wir verfolgen diese Malware unter dem Namen PamStealer, nach einem ihrer Kernverhalten: der Validierung des Anmeldepassworts des Opfers über die Pluggable Authentication Modules (PAM) von macOS, bevor es gesammelt wird," schrieb Jamf Threat Labs.
Von dort aus verwendet die Malware JavaScript für Automatisierung und native macOS-APIs, um eine zweite Payload herunterzuladen, ohne auf gängige Shell-Dienstprogramme wie curl oder zsh zurückzugreifen, wodurch die Anzahl der Prozesse, die Sicherheitswerkzeuge beobachten können, reduziert wird.
"Bei vielen Stealern haben wir gesehen, dass Angreifer Google-Werbeflächen kaufen, um Nutzer in die bösartige App zu locken. Wir haben kürzlich auch bösartige Anzeigen auf X beobachtet," sagte Jamf Threat Labs Direktor Jaron Bradley gegenüber Decrypt. "Diese Social-Engineering-Techniken haben sich als äußerst erfolgreich erwiesen."
Laut dem Bericht ist die zweite Stufe ein auf Rust basierendes Binärformat, das für Apple Silicon Macs entwickelt wurde und sich als Finder oder Software-Update tarnt.
"Anstatt seine Konfiguration im Klartext zu speichern, leitet der Dropper einen Schlüssel aus einem Fingerabdruck des Hosts ab - einschließlich seiner CPU-Architektur, Locale, Tastaturlayout und Zeitzone - und verwendet ihn, um eine verschlüsselte, integritätsgeprüfte Konfiguration zu entschlüsseln, die die Payload-URL und den Installationspfad enthält," sagte das Unternehmen.
Sobald die Malware installiert ist, kann sie Browser-Anmeldeinformationen und Keychain-Daten stehlen, den Inhalt der Zwischenablage überwachen, Persistenz herstellen und gestohlene Informationen über verschlüsselte Kommunikation an einen Remote-Command-and-Control-Server senden. Wenn sie nicht verifizieren kann, dass sie auf ihrem beabsichtigten Ziel läuft, schaltet sie sich leise ab.
Die Malware versucht auch, ihren Zugriff zu erweitern, indem sie eine gefälschte Finder-Warnung anzeigt, die die Nutzer auffordert, den Vollzugriff auf die Festplatte zu gewähren. Die Aufforderung kann bis zu 40 Minuten nach der Infektion erscheinen, was es weniger wahrscheinlich macht, dass die Nutzer sie mit dem ursprünglichen Download in Verbindung bringen. Wenn genehmigt, kann die Malware auf geschützte Daten zugreifen, einschließlich Mail, Nachrichten und Time Machine-Backups.
Laut Bradley hat Jamf keine Hinweise darauf beobachtet, dass PamStealer aktiv in freier Wildbahn ist; das Unternehmen hat jedoch Apple über seine Erkenntnisse informiert. Apple reagierte nicht sofort auf eine Anfrage von Decrypt.
Jamf berichtete, dass ähnliche Social-Engineering-Techniken auch auf andere Plattformen übergreifen.
In einem X-Post letzte Woche erklärte das Unternehmen, dass es eine gesponserte Anzeige auf X untersucht, die DynamicLake bewirbt und die Nutzer zu dynamicmacisland.com umleitet, wo sie aufgefordert wurden, das Terminal zu öffnen und einen Installationsbefehl auszuführen.
"Die Anzeige wurde über ein verifiziertes X-Konto geliefert, was eine weitere Vertrauensschicht zum Social Engineering hinzufügt," schrieb die Firma. "Die Analyse der Payload ergab eine kürzlich entdeckte Atomic (MacSync) Stealer-Variante."
Die Erkenntnisse kommen zu einem Zeitpunkt, an dem Angreifer zunehmend Malware als legitime Software tarnen und vertrauenswürdige Entwicklerplattformen sowie Werbekanäle missbrauchen. Zu den jüngsten Kampagnen gehörte ein gefälschtes OpenAI-Repository, das die Spitze der Trending-Projekte von Hugging Face erreichte, bevor es einen auf Rust basierenden Infostealer verteilte, eine bösartige Visual Studio Code-Erweiterung, die GitHub zufolge etwa 3.800 interne Repositories exponierte, und die Shai-Hulud-Software-Lieferkettenkampagne, die Entwicklungstools anvisierte, die von KI-Unternehmen wie OpenAI und Mistral AI verwendet werden.
Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.
Das könnte Ihnen auch gefallen

Die Federal Reserve war nie der Schiedsrichter

Ripple im Mittelpunkt der Blockchain-Veranstaltung in Wyoming

Vergessen Sie ETF-Ströme, die wahre Bedrohung für Bitcoin ist eine versteckte Liquidationswand von 39.900 $

Tiefgehende Analyse von FWA: Ein interessantes Experiment, das NFTs in "On-Chain-Kapseln" verwandelt

Indien erlässt Anordnung zur Löschung der Offline-Messaging-App Bitchat

Futu nicht unter Untersuchung, da die Hongkonger SFC Vermögenswerte in Höhe von 125 Millionen HK$ einfriert

Bitget Wallet verwandelt Cashback in Bitcoin und Aktien

Die Vertrauensfalle offener Protokolle: Warum x402 eine zentralisierte Verantwortungsebene benötigt?

Willkommen in der neuen Krypto-Welt: Diesmal heißt der Verlustort Aktienmarkt

Russland gibt Haftbefehl gegen Telegram-Gründer Durov aus und setzt ihn international zur Fahndung aus

Bitcoin-Sicherheit: Ist eine Billion US-Dollar ohne formelle Verteidigung ein fataler Bruch?

US-Staatsanleihen mit 30 Jahren Laufzeit: Rendite erreicht höchsten Stand seit 2007

Investitionen sanken im ersten Halbjahr um 7,6 % und es gibt keine klaren Anzeichen für eine Erholung zum Jahresende

Warum bleibt der ETH-Preis trotz Wall Street-Interesse an Ethereum schwach?

Aktien leben nach den Regeln des Kryptomarktes. Was ändert die Tokenisierung?

Der neue Kalte Krieg ist ein technologischer (Aktien-)Krieg

35,4 Millionen Dollar: Ein Bericht über El Salvadors fünfjähriges Bitcoin-Experiment

Bernstein-Analyse: Werbeumsatz steigt um 27%, wann wird Metas persönliche KI monetarisiert?

Bitcoin: Ein bedeutender Fortschritt könnte den Übergang zur post-quanten Ära vereinfachen

Taiwan-Modell und KI-Agenten: Audrey Tangs Perspektive | WebX2026

Krypto-Markt preist Chinas größte IPO 12 Tage im Voraus genau: CXMT Eröffnungspreis nur 1,4 % Unterschied?

Lazarus bewegt 121,5 BTC: Die nordkoreanische Geldwäsche läuft weiter

Telegram wird beschuldigt, terroristische Inhalte in australischer Klage online zu lassen

Bitcoin in der flachsten Bärenmarktphase: Der gesamte Markt schweigt, das Spotvolumen erreicht ein neues Tief seit 2019

Russland fordert Kapitalanforderung von bis zu 250 Millionen Rubel für Krypto-Depotstellen – Inkrafttreten im September

BitGo fügt 4 Quantenkontrollen für Bitcoin-Wallets hinzu

Der Mann, der 40 Millionen Dollar mit Trump-Coin verdient hat, steht erneut im Fokus

AI-Zahlungen betreten das Abrechnungszeitalter: Wie AEON die finanzielle Basis für Agenten schafft?

AI-Guru in Schwierigkeiten: Leopold sucht Finanzierung, Serenity hat bereits 50% zurückgezogen













