Cercetătorii în securitate cibernetică de la Jamf Threat Labs au identificat un nou tip de malware destinat sistemelor macOS, denumit PamStealer, care utilizează metode sofisticate pentru a infecta dispozitivele și a extrage date sensibile. Amenințarea este deosebit de îngrijorătoare prin modul în care mimează aplicații legitime și eludează mecanismele clasice de detecție. Organizațiile care utilizează echipamente Apple în infrastructura lor IT trebuie să fie conștiente de această nouă categorie de risc.

PamStealer este distribuit sub forma unui fișier AppleScript compilat cu extensia .scpt, care se prezintă utilizatorilor drept Maccy, un manager de clipboard open-source popular în rândul utilizatorilor de Mac. Această tehnică de impersonare este eficientă deoarece utilizatorii au tendința de a acorda încredere aplicațiilor cunoscute, mai ales când acestea provin aparent din surse familiare. Atacatorii au creat site-uri web false care imită prezența online a aplicației legitime, sporind astfel credibilitatea vectorului de distribuție.

Numele PamStealer provine din capacitatea malware-ului de a interacționa cu modulul PAM, prescurtare de la Pluggable Authentication Modules, un mecanism fundamental al sistemului de operare macOS responsabil cu gestionarea autentificării utilizatorilor. Prin exploatarea acestui modul, malware-ul reușește să intercepteze parolele de conectare ale utilizatorilor chiar în momentul introducerii acestora, fără a necesita privilegii administrative speciale în anumite etape ale atacului. Această abordare reprezintă o evoluție față de metodele tradiționale de furt de credențiale și demonstrează un nivel ridicat de cunoaștere tehnică din partea autorilor.

Dincolo de furtul parolelor de sistem, PamStealer are capacitatea de a exfiltra o gamă largă de informații sensibile stocate pe dispozitivul compromis, incluzând date din browsere web, portofele de criptomonede și alte aplicații care stochează credențiale local. Malware-ul include și mecanisme de verificare a mediului în care rulează, detectând dacă este executat într-o mașină virtuală sau un sandbox de analiză, ceea ce îi permite să își ascundă comportamentul malițios față de sistemele automate de analiză a amenințărilor.

Pentru organizațiile din România, această amenințare are o relevanță directă și imediată, în special pentru companiile din sectorul IT, financiar și juridic, unde echipamentele Apple sunt frecvent utilizate de angajații cu acces la date confidențiale sau sisteme critice. Adoptarea unor politici stricte privind sursa aplicațiilor instalate pe dispozitivele gestionate, activarea soluțiilor de tip Endpoint Detection and Response compatibile cu macOS și educarea continuă a angajaților cu privire la riscurile descărcării software-ului din surse neoficiale reprezintă măsuri esențiale de protecție. Echipele de securitate trebuie să actualizeze regulile de detecție și să includă această nouă familie de malware în exercițiile de threat hunting desfășurate în cadrul organizației.