Falsche Mac-Clipboard-App liefert neue Passwort-stehlende Malware

By: rootdata|2026/07/05 15:46:01

Mac-Nutzer, die nach dem Open-Source-Clipboard-Manager Maccy suchen, werden von einer gefälschten Version der App angegriffen, die eine neue, auf Rust basierende Infostealer-Malware namens PamStealer installiert, so das Cybersicherheitsunternehmen Jamf Threat Labs. Wenn die Malware erfolgreich ist, könnte sie die Passwörter und Krypto-Wallet-Schlüssel der Nutzer stehlen.

In einem am Donnerstag veröffentlichten Bericht erklärte Jamf Threat Labs, dass die Kampagne eine ähnlich aussehende Website nutzt, um ein Disk-Image zu verteilen, das eine bösartige AppleScript-Datei mit dem Namen Maccy.scpt enthält. Wenn die Datei geöffnet wird, zeigt sie Anweisungen an, die den Nutzern sagen, sie sollen sie im Apple Script Editor ausführen, während der bösartige Code weiter unten im Dokument verborgen bleibt.

"Wir verfolgen diese Malware unter dem Namen PamStealer, nach einem ihrer Kernverhalten: der Validierung des Anmeldepassworts des Opfers über die Pluggable Authentication Modules (PAM) von macOS, bevor es gesammelt wird," schrieb Jamf Threat Labs.

Von dort aus verwendet die Malware JavaScript für Automatisierung und native macOS-APIs, um eine zweite Payload herunterzuladen, ohne auf gängige Shell-Dienstprogramme wie curl oder zsh zurückzugreifen, wodurch die Anzahl der Prozesse, die Sicherheitswerkzeuge beobachten können, reduziert wird.

"Bei vielen Stealern haben wir gesehen, dass Angreifer Google-Werbeflächen kaufen, um Nutzer in die bösartige App zu locken. Wir haben kürzlich auch bösartige Anzeigen auf X beobachtet," sagte Jamf Threat Labs Direktor Jaron Bradley gegenüber Decrypt. "Diese Social-Engineering-Techniken haben sich als äußerst erfolgreich erwiesen."

Laut dem Bericht ist die zweite Stufe ein auf Rust basierendes Binärformat, das für Apple Silicon Macs entwickelt wurde und sich als Finder oder Software-Update tarnt.

"Anstatt seine Konfiguration im Klartext zu speichern, leitet der Dropper einen Schlüssel aus einem Fingerabdruck des Hosts ab - einschließlich seiner CPU-Architektur, Locale, Tastaturlayout und Zeitzone - und verwendet ihn, um eine verschlüsselte, integritätsgeprüfte Konfiguration zu entschlüsseln, die die Payload-URL und den Installationspfad enthält," sagte das Unternehmen.

Sobald die Malware installiert ist, kann sie Browser-Anmeldeinformationen und Keychain-Daten stehlen, den Inhalt der Zwischenablage überwachen, Persistenz herstellen und gestohlene Informationen über verschlüsselte Kommunikation an einen Remote-Command-and-Control-Server senden. Wenn sie nicht verifizieren kann, dass sie auf ihrem beabsichtigten Ziel läuft, schaltet sie sich leise ab.

Die Malware versucht auch, ihren Zugriff zu erweitern, indem sie eine gefälschte Finder-Warnung anzeigt, die die Nutzer auffordert, den Vollzugriff auf die Festplatte zu gewähren. Die Aufforderung kann bis zu 40 Minuten nach der Infektion erscheinen, was es weniger wahrscheinlich macht, dass die Nutzer sie mit dem ursprünglichen Download in Verbindung bringen. Wenn genehmigt, kann die Malware auf geschützte Daten zugreifen, einschließlich Mail, Nachrichten und Time Machine-Backups.

Laut Bradley hat Jamf keine Hinweise darauf beobachtet, dass PamStealer aktiv in freier Wildbahn ist; das Unternehmen hat jedoch Apple über seine Erkenntnisse informiert. Apple reagierte nicht sofort auf eine Anfrage von Decrypt.

Jamf berichtete, dass ähnliche Social-Engineering-Techniken auch auf andere Plattformen übergreifen.

In einem X-Post letzte Woche erklärte das Unternehmen, dass es eine gesponserte Anzeige auf X untersucht, die DynamicLake bewirbt und die Nutzer zu dynamicmacisland.com umleitet, wo sie aufgefordert wurden, das Terminal zu öffnen und einen Installationsbefehl auszuführen.

"Die Anzeige wurde über ein verifiziertes X-Konto geliefert, was eine weitere Vertrauensschicht zum Social Engineering hinzufügt," schrieb die Firma. "Die Analyse der Payload ergab eine kürzlich entdeckte Atomic (MacSync) Stealer-Variante."

Die Erkenntnisse kommen zu einem Zeitpunkt, an dem Angreifer zunehmend Malware als legitime Software tarnen und vertrauenswürdige Entwicklerplattformen sowie Werbekanäle missbrauchen. Zu den jüngsten Kampagnen gehörte ein gefälschtes OpenAI-Repository, das die Spitze der Trending-Projekte von Hugging Face erreichte, bevor es einen auf Rust basierenden Infostealer verteilte, eine bösartige Visual Studio Code-Erweiterung, die GitHub zufolge etwa 3.800 interne Repositories exponierte, und die Shai-Hulud-Software-Lieferkettenkampagne, die Entwicklungstools anvisierte, die von KI-Unternehmen wie OpenAI und Mistral AI verwendet werden.

---Preis

--

Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.

Das könnte Ihnen auch gefallen

iconiconiconiconiconiconicon
Kundenservice:@weikecs
Geschäftliche Zusammenarbeit:@weikecs
Quant-Trading & MM:[email protected]
VIP-Programm:[email protected]