PamStealer窃密木马:伪造Maccy网站,通过PAM验证窃取Mac登录密码
PamStealer是新型macOS信息窃取器,利用伪造Maccy网站分发恶意AppleScript,通过PAM接口验证并窃取Mac登录密码。窃密模块基于Rust开发,可窃取浏览器数据、加密货币钱包、iCloud钥匙串及剪贴板内容。Jamf Threat Labs披露攻击链及缓解措施,提醒用户仅从官方maccy[.]app下载应用。
🕵️ High 间谍软件
Jamf Threat Labs发现一款名为PamStealer的macOS信息窃取器,通过伪造Maccy官网(maccyapp[.]com)分发恶意AppleScript,利用PAM接口验证并窃取用户系统密码,随后下载Rust编写的后门窃取浏览器数据、加密货币钱包和iCloud Keychain。该恶意软件具备环境感知能力,仅感染Apple Silicon设备,并规避东欧国家分析环境。
来源:The Hacker News | 2026-07-03 | 原文链接
🔍 关键发现
- PamStealer以伪造的Maccy网站为初始入口,通过磁盘镜像分发编译好的AppleScript(.scpt)文件,该脚本利用JavaScript for Automation(JXA)下载器执行下一阶段Payload
- 恶意AppleScript仅在Apple Silicon设备上运行,通过CPU架构、语言区域、键盘布局等指纹信息解密配置,在Intel Mac或沙箱/分析环境中自动终止
- Rust编写的窃密模块会弹出一个模仿系统密码提示的对话框,通过PAM API验证密码正确性,直到用户输入正确密码,随后显示伪造的“Maccy损坏”对话框制造假象,并实现持久化
⚔️ 攻击链分析
1. 受害者访问伪造Maccy网站(maccyapp[.]com)下载磁盘镜像 -> 2. 用户通过脚本编辑器运行伪装成Maccy的AppleScript,执行JXA下载器 -> 3. JXA下载器从远程服务器拉取Rust编写的Mach-O二进制(伪装成Finder) -> 4. 窃密模块收集浏览器数据、加密货币钱包、iCloud钥匙串和剪贴板,并通过PAM验证窃取系统密码,最终加密外传至avenger-sync[.]live
🚩 失陷指标 (IOC)
maccyapp[.]commaccyapp[.]netavenger-sync[.]live
🛡️ 缓解建议
- ✅ 仅从官方渠道(maccy[.]app)下载Maccy及其他macOS应用,警惕域名拼写相似的假冒网站
- ✅ 不要直接通过脚本编辑器或双击运行来历不明的.applescript/.scpt文件,启用Gatekeeper并保持macOS系统更新
- ✅ 企业用户可部署端点检测与响应(EDR)策略,监控异常PAM API调用及可疑Mach-O进程(如伪装成Finder的二进制)
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ PamStealer如何验证用户密码?
它调用macOS的PAM API对用户输入的密码进行本地校验,只有验证通过才进入下一步,否则反复弹窗要求重新输入。
❓ 为什么只有Apple Silicon设备受影响?
AppleScript根据CPU架构等指纹生成解密密钥,Intel Mac的密钥不同导致无法解密配置,代码直接退出。
❓ 如何发现被PamStealer感染?
关注异常的系统密码弹窗、非官方Maccy进程(如伪装成Finder的avenger-sync进程)以及向avenger-sync[.]live的HTTP外联请求。