PamStealer窃密木马:伪造Maccy网站,通过PAM验证窃取Mac登录密码

PamStealer是新型macOS信息窃取器,利用伪造Maccy网站分发恶意AppleScript,通过PAM接口验证并窃取Mac登录密码。窃密模块基于Rust开发,可窃取浏览器数据、加密货币钱包、iCloud钥匙串及剪贴板内容。Jamf Threat Labs披露攻击链及缓解措施,提醒用户仅从官方maccy[.]app下载应用。

🕵️ High 间谍软件

Jamf Threat Labs发现一款名为PamStealer的macOS信息窃取器,通过伪造Maccy官网(maccyapp[.]com)分发恶意AppleScript,利用PAM接口验证并窃取用户系统密码,随后下载Rust编写的后门窃取浏览器数据、加密货币钱包和iCloud Keychain。该恶意软件具备环境感知能力,仅感染Apple Silicon设备,并规避东欧国家分析环境。

来源:The Hacker News | 2026-07-03 | 原文链接

🔍 关键发现

  • PamStealer以伪造的Maccy网站为初始入口,通过磁盘镜像分发编译好的AppleScript(.scpt)文件,该脚本利用JavaScript for Automation(JXA)下载器执行下一阶段Payload
  • 恶意AppleScript仅在Apple Silicon设备上运行,通过CPU架构、语言区域、键盘布局等指纹信息解密配置,在Intel Mac或沙箱/分析环境中自动终止
  • Rust编写的窃密模块会弹出一个模仿系统密码提示的对话框,通过PAM API验证密码正确性,直到用户输入正确密码,随后显示伪造的“Maccy损坏”对话框制造假象,并实现持久化

⚔️ 攻击链分析

1. 受害者访问伪造Maccy网站(maccyapp[.]com)下载磁盘镜像 -> 2. 用户通过脚本编辑器运行伪装成Maccy的AppleScript,执行JXA下载器 -> 3. JXA下载器从远程服务器拉取Rust编写的Mach-O二进制(伪装成Finder) -> 4. 窃密模块收集浏览器数据、加密货币钱包、iCloud钥匙串和剪贴板,并通过PAM验证窃取系统密码,最终加密外传至avenger-sync[.]live

🚩 失陷指标 (IOC)

  • maccyapp[.]com
  • maccyapp[.]net
  • avenger-sync[.]live

🛡️ 缓解建议

  • ✅ 仅从官方渠道(maccy[.]app)下载Maccy及其他macOS应用,警惕域名拼写相似的假冒网站
  • ✅ 不要直接通过脚本编辑器或双击运行来历不明的.applescript/.scpt文件,启用Gatekeeper并保持macOS系统更新
  • ✅ 企业用户可部署端点检测与响应(EDR)策略,监控异常PAM API调用及可疑Mach-O进程(如伪装成Finder的二进制)

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ PamStealer如何验证用户密码?

它调用macOS的PAM API对用户输入的密码进行本地校验,只有验证通过才进入下一步,否则反复弹窗要求重新输入。

❓ 为什么只有Apple Silicon设备受影响?

AppleScript根据CPU架构等指纹生成解密密钥,Intel Mac的密钥不同导致无法解密配置,代码直接退出。

❓ 如何发现被PamStealer感染?

关注异常的系统密码弹窗、非官方Maccy进程(如伪装成Finder的avenger-sync进程)以及向avenger-sync[.]live的HTTP外联请求。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)