Jamf Threat Labs hat eine neue PamStealer macOS-Kampagne dokumentiert, die verändert, wie die Hauptnutzlast wiederhergestellt und fortgesetzt wird. Die Operation verwendet eine gefälschte Kryptowährungs-Wallet-Site und einen AppleScript-basierten Köder, während die Entschlüsselung der Nutzlast von der Kommunikation mit der von Angreifern kontrollierten Infrastruktur abhängt.
Servergestützte Entschlüsselung erschwert die statische Wiederherstellung
Frühere Varianten haben mehr Entschlüsselungsmaterial in das ursprüngliche Skript eingebettet. Jamf berichtete, dass die neuere Wavel-Themenkette ein speziell entwickeltes Dienstprogramm herunterlädt und einen Schlüsselaustausch abschließt, bevor die Nutzlast entpackt werden kann. Ohne die Zusammenarbeit des Servers können Analysten die endgültige Komponente nicht allein aus der Datei der ersten Stufe wiederherstellen.
Das Opfer wird angewiesen, ein Disk-Image zu öffnen und ein AppleScript über den Script-Editor auszuführen. Ein JavaScript for Automation-Träger übergibt dann die Ausführung an einen Shell-Prozess. Die Kampagne basiert auf Benutzeraktionen und dem Missbrauch vertrauenswürdiger Betriebssystem-Tools und nicht auf einem einzigen Remote-Exploitation-Schritt.
Persistenz und Credential Exposure erweitern die Auswirkungen
Die gemeldete Kette installiert mehrere Persistenzmechanismen und sucht nach Browser-, Wallet- und Kontoinformationen. Verteidiger sollten den anfänglichen Köder, den Prozessbaum, die heruntergeladenen Dienstprogramme und Netzwerkziele beibehalten, da jede einzelne Schicht nach Infrastrukturänderungen verschwinden kann.
Die Endpunktüberwachung sollte ungewöhnliche Script-Editor-zu-Shell-Ausführungen, neue Startelemente und nicht signierte Hilfsprogramme markieren, die aus kürzlich registrierten Infrastrukturen abgerufen wurden. Cyber-physische SicherheitBenutzer sollten Software nur über verifizierte Anbieterkanäle installieren und die Ausführung von Skripten, die von Download-Seiten präsentiert werden, vermeiden.

Schreibe einen Kommentar