Für Ihren schnellen Kontakt: 07624/914622 oder g.roescher@net-im-web.de

Personen

Unser aktuelles Heft ...

... können Sie auszugsweise online ansehen (Heft anklicken). Weitere Informationen zum Abo hier.

NET exklusiv

Jamf

  • PamStealer stiehlt macOS Daten

    Jamf Threat Labs hat mit PamStealer einen macOS-Infostealer identifiziert, der sich als legitimer Zwischenablage-Manager “Maccy” tarnt und auf eine besonders unauffällige Angriffskette setzt.

    Die Malware tritt als das scheinbar harmloses Open-Source-Tool auf, nutzt vertraute Systemabläufe aus und kombiniert Social Engineering mit nativen macOS-Funktionen, um Zugangsdaten und weitere sensible Informationen abzugreifen.

    So läuft der Angriff unter macOS ab

    Der Angriff beginnt laut Analyse des Threat-Labs-Teams mit einem präparierten AppleScript, das Nutzer im Script Editor öffnen und selbst ausführen sollen. Die Datei wirkt harmlos, der Ablauf erscheint plausibel und die sichtbaren Hinweise im Dokument lenken gezielt zur Ausführung. Anders als viele bekannte macOS-Stealer verzichtet PamStealer in dieser ersten Phase auf Shell-Kommandos. Stattdessen lädt das AppleScript den nächsten Payload unauffälliger nach und hinterlässt dabei weniger sichtbare Spuren.

    PamStealer gibt sich als Maccy-Anwendung aus und stiehlt macOS Daten
    Die Abfrage sieht aus wie eine echte macOS-Autorisierungsanfrage

    In der zweiten Stufe des Angriffs greift ein Rust-basierter Infostealer Browserdaten und Inhalte der Zwischenablage ab und etabliert Persistenz. Zusätzlich tarnt sich die Malware als legitime Systemkomponente und zeigt eine Passwortabfrage an, die wie eine normale macOS-Autorisierungsanfrage wirkt. Das eingegebene Passwort prüft sie lokal über PAM und arbeitet anschließend mit verifizierten Zugangsdaten weiter. Später versucht sie außerdem, Nutzer zur Freigabe von Full Disk Access zu bewegen, um auf weitere geschützte Datenbereiche zuzugreifen.

    Analyse von Jamf Threat Labs

    PamStealer zeigt, wie sich macOS-Malware weiterentwickelt. Die Malware bringt keine völlig neue Methode mit, kombiniert bekannte Bausteine aber so, dass der Angriff deutlich unauffälliger abläuft als bei vielen klassischen Commodity-Stealern. Native APIs, glaubwürdige Tarnung, lokale Passwortprüfung und zeitversetzte Social-Engineering-Schritte erschweren die Erkennung und reduzieren typische Warnsignale.

    Einzelne Aktivitäten wirken für sich genommen nicht zwangsläufig verdächtig. In ihrer Gesamtheit ergeben sie jedoch eine Angriffskette, die sich gezielt an legitimen Systemverhalten orientiert und klassische Erkennungsmuster umgehen soll. Die Analyse von Jamf Threat Labs macht damit deutlich, dass Sicherheitsteams bei macOS-Bedrohungen nicht nur auf einzelne Indikatoren achten sollten, sondern auf die Verbindung mehrerer unauffälliger Signale auf demselben System.

    www.jamf.com/de

    (Fotos: Jamf)