El malware utiliza el mecanismo de autenticación de Mac para robar la contraseña del sistema – MacMagazine
EL jamfempresa especializada en investigación en ciberseguridad, detalló recientemente la PamStealerun malware que combina técnicas de ataque relativamente conocidas de una manera sofisticada para explotar Mac.
Para penetrar en las máquinas de los usuarios, los atacantes utilizan una técnica muy común: se hacen pasar por la aplicación legítima. maccy con una página falsa que engaña al usuario para que descargue un archivo .dmg que contiene un AppleScript compilado.
Tan pronto como el usuario ejecuta la aplicación falsa, el archivo ejecuta un guion que básicamente sirve para ejecutar un código capaz de identificar el ordenador, descargar la segunda etapa del ataque, instalar el malware y ejecutarlo en la máquina.
Muestra un cuadro de autenticación con el objetivo de obtener la contraseña del sistema y, cuando el usuario la escribe, muestra una alerta de error que indica que la aplicación no se puede instalar, un patrón que ciertamente ya han visto los usuarios en aplicaciones legítimas.


Un detalle interesante es que el malware utiliza PAM, el sistema que el propio macOS utiliza para autenticar a los usuarios, para validar la contraseña del sistema antes de enviarla a los atacantes y evitar el envío de credenciales incorrectas, de ahí el nombre PamStealer.
Antes de operar, el malware realiza algunas comprobaciones para ejecutarse únicamente en las máquinas deseadas. Falla en Mac con procesadores Intel y evita los países de Europa occidental, lo que puede indicar que se desarrolló en la región.
En la segunda etapa se ejecuta un binario ARM664 desarrollado en Rust, capaz de recopilar contraseñas del navegador, cookies, bases de datos SQLite, extensiones de billetera de criptomonedas e incluso contenido del portapapeles del usuario.
Además, el malware utiliza mecanismos de comunicación cifrados, doble persistencia e incluso instala una aplicación con el indicador Finder que se ejecuta en segundo plano y solicita al usuario acceso completo al disco para obtener más datos.

Ni siquiera X está a salvo…
En una publicación sobreIsla dinámica) de iPhones.
Cuando se dirigía al usuario al sitio web (falso, obviamente), se le engañaba para que abriera la Terminal y pegara un comando de instalación, una técnica de ingeniería social muy popular que se conoce en los últimos años como Hacer clic en arreglar.
Al ejecutar el comando, el MacSincronizaciónuna variante reciente de Ladrón atómico (AMOS)una de las familias de malware para macOS más populares en la actualidad: básicamente un ladrón de datos digitales.
Para protegerse, en ambos casos, siempre es una buena idea tener cuidado con las páginas de software en Internet (comprobar cuidadosamente la URL es un buen comienzo) y nunca ejecutar comandos en la Terminal o descargar archivos sin estar seguro de su origen.
vía AppleInsider
