En ny macOS-malware kaldet PamStealer går længere end mange andre infostealere. Den tjekker først, om din Mac-adgangskode virker, og stjæler derefter flere data. Det gør angrebet mere effektivt og mere bekymrende for Mac-brugere.
Jamf Threat Labs har dokumenteret kampagnen, som udgiver sig for at være clipboard-manageren Maccy. Brugeren ledes til en falsk hjemmeside, der leverer en ondsindet AppleScript-app, som derefter henter en anden fase skrevet i Rust.
Det særlige ved PamStealer er, at den via Apples Pluggable Authentication Modules kan verificere login-adgangskoder, før den fortsætter. For almindelige Mac-brugere betyder det, at angriberen hurtigere kan afgøre, om de stjålne oplysninger faktisk virker, og dermed gøre efterfølgende misbrug mere målrettet.
Angrebet viser også, at Mac-sikkerhed i praksis stadig afhænger af brugerens vurdering af downloads og websites. Når et værktøj som Maccy efterlignes så tæt, er det netop den slags falske sider og installerede apps, der bliver den svage led.
Sagen er ikke en Apple-lancering, men den er relevant for alle med Mac. Den understreger, at macOS-brugere bør være ekstra kritiske over for tredjepartsdownloads og især apps, der ikke hentes fra en kendt kilde.
Min vurdering
Det her er et godt eksempel på, hvorfor Mac-brugere ikke kun skal tænke på malware som noget, der “bare” stjæler en adgangskode. Når angriberen også kan validere den med det samme, bliver angrebet mere professionelt og potentielt mere skadeligt.
For Apple er historien endnu en påmindelse om, at sikkerhed ikke kun handler om systemfunktioner, men også om den daglige brugeradfærd. Den bedste beskyttelse er stadig at hente software fra troværdige kilder, være skeptisk over for kopisites og holde øje med, hvad der beder om adgang til systemet.