PamStealer für macOS ergänzt Live-Entschlüsselung und mehrstufige Persistenz

Security camera undergoing privacy-mask persistence and configuration-drift testing

Written by

in

Jamf Threat Labs hat eine neue PamStealer macOS-Kampagne dokumentiert, die verändert, wie die Hauptnutzlast wiederhergestellt und fortgesetzt wird. Die Operation verwendet eine gefälschte Kryptowährungs-Wallet-Site und einen AppleScript-basierten Köder, während die Entschlüsselung der Nutzlast von der Kommunikation mit der von Angreifern kontrollierten Infrastruktur abhängt.

Servergestützte Entschlüsselung erschwert die statische Wiederherstellung

Frühere Varianten haben mehr Entschlüsselungsmaterial in das ursprüngliche Skript eingebettet. Jamf berichtete, dass die neuere Wavel-Themenkette ein speziell entwickeltes Dienstprogramm herunterlädt und einen Schlüsselaustausch abschließt, bevor die Nutzlast entpackt werden kann. Ohne die Zusammenarbeit des Servers können Analysten die endgültige Komponente nicht allein aus der Datei der ersten Stufe wiederherstellen.

Das Opfer wird angewiesen, ein Disk-Image zu öffnen und ein AppleScript über den Script-Editor auszuführen. Ein JavaScript for Automation-Träger übergibt dann die Ausführung an einen Shell-Prozess. Die Kampagne basiert auf Benutzeraktionen und dem Missbrauch vertrauenswürdiger Betriebssystem-Tools und nicht auf einem einzigen Remote-Exploitation-Schritt.

Persistenz und Credential Exposure erweitern die Auswirkungen

Die gemeldete Kette installiert mehrere Persistenzmechanismen und sucht nach Browser-, Wallet- und Kontoinformationen. Verteidiger sollten den anfänglichen Köder, den Prozessbaum, die heruntergeladenen Dienstprogramme und Netzwerkziele beibehalten, da jede einzelne Schicht nach Infrastrukturänderungen verschwinden kann.

Die Endpunktüberwachung sollte ungewöhnliche Script-Editor-zu-Shell-Ausführungen, neue Startelemente und nicht signierte Hilfsprogramme markieren, die aus kürzlich registrierten Infrastrukturen abgerufen wurden. Cyber-physische SicherheitBenutzer sollten Software nur über verifizierte Anbieterkanäle installieren und die Ausführung von Skripten, die von Download-Seiten präsentiert werden, vermeiden.

Quellen

Comments

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert