PamStealer er ny macOS-malware, der er designet til at stjæle loginoplysninger fra Mac-brugere. Det særlige her er ikke kun målet, men hvor diskret angrebskæden er bygget. For Apple-brugere er pointen enkel: falske app-filer og manuelt åbnede scripts er stadig en reel risiko.

Forskere har fundet et hidtil uset stykke macOS-malware, som kombinerer flere teknikker for at inficere Macs med specialudviklet kode til at stjæle legitimationsoplysninger. Fundet peger samtidig på, at der bliver lagt mere arbejde i såkaldte infostealers rettet mod Mac.

PamStealer bliver leveret i to trin. Første trin kommer i en disk image, der udgiver sig for at være Maccy, en clipboard manager til Mac. Den del er kompileret som AppleScript, og netop måden den leverer andet trin på, er ifølge beskrivelsen usædvanlig diskret.

Selve PamStealer er skrevet i Rust og bruger Pluggable Authentication Modules-grænsefladen i macOS til at validere offerets loginadgangskode, før den bliver sendt til en server kontrolleret af angriberen. Det gør malwaret mere målrettet, fordi det forsøger at bekræfte, at den stjålne adgangskode faktisk virker.

Disk images og AppleScript er i sig selv ikke fremmede i Mac-angreb, men kæden her skiller sig ud ved at skjule funktionaliteten dybt i filen. Når AppleScript-filen dobbeltklikkes, åbnes den i macOS Script Editor, hvor den skadelige funktionalitet ikke ligger synligt fremme. Ifølge inputtet undgår den også en mere larmende brug af klassiske shell-kommandoer.

For Apple-brugere er den konkrete læring, at truslen ikke ligner et traditionelt Mac-program med tydelig installeringsadfærd. Den udnytter i stedet tillid til et kendt værktøjsnavn og til manuelle handlinger i macOS. Det gør historien relevant for alle, der henter apps uden for de mest kendte kilder eller åbner filer, før de har tjekket dem grundigt.

Min vurdering

PamStealer viser, at Mac-malware bliver mere raffineret i selve leveringen, ikke kun i målet. For danske Mac-brugere er det korte råd derfor enkelt: hent kun software fra kilder, du stoler på, og stop op, hvis en fil åbner i Script Editor eller på anden måde opfører sig anderledes end en normal Mac-app.