Jamf Threat Labs dokumenterede i juli 2026 to nye macOS infostealere: CrashStealer og PamStealer. CrashStealer leveres via en Apple notariseret dropper og udgiver sig for at være Apples crash rapportering.
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key details about the two newly documented macOS infostealers — CrashStealer and Pam. Article summary: Here is the detailed breakdown of both macOS infostealers, based primarily on Jamf Threat Labs' research from July 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrati
To nye infostealere til macOS viser, hvordan angribere i stigende grad forsøger at udnytte Apples egne tillidsmekanismer. CrashStealer og PamStealer bruger forskellige metoder til at komme forbi Gatekeeper, men har et fælles mål: at stjæle adgangskoder og andre digitale værdier fra Mac-brugere.
Det mest opsigtsvækkende er, at begge malwaretyper kan kontrollere, om den adgangskode, offeret indtaster, faktisk er korrekt, før den sendes til angriberne. Det giver angriberne en brugbar adgangskode i stedet for blot en tilfældig tekststreng CATJ.
CrashStealer er skrevet i C++ og blev først observeret af Jamf Threat Labs i begyndelsen af juli 2026. Den blev offentligt beskrevet den 13.-14. juli TAJ.
Malwaren forsøger at ligne en legitim del af macOS ved at kalde sin binære fil CrashReporter.app og bruge Apples ikon og metadata. Efter infektionen kan den også vise et overbevisende falsk crash-rapport-vindue, så brugeren ikke opdager, hvad der foregår AB.
Angrebet begynder med en førstetrins-app kaldet Werkbit. Appen var signeret og notariseret af Apple og havde et gyldigt Developer ID knyttet til navnet "Emil Grigorov" TAJ.
Det betyder, at Gatekeeper behandlede appen som betroet og ikke viste den sædvanlige advarsel om en ukendt udvikler. Når brugeren selv downloadede og åbnede Werkbit, hentede et script den egentlige CrashStealer-payload i baggrunden TJ.
Forløbet illustrerer en vigtig begrænsning ved Apples notariseringssystem: En notariseret app er blevet kontrolleret af Apples automatiske sikkerhedsmekanismer, men det er ikke det samme som en fuld manuel kodegennemgang R.
Ifølge Jamf kan CrashStealer blandt andet indsamle:
CrashStealer beder desuden om tilladelsen Full Disk Access, som kan give malwaren adgang til et større udsnit af filer og data på computeren F.
Malwaren viser en falsk systemdialog, der beder brugeren indtaste Mac’ens loginadgangskode. Før dataindsamlingen fortsætter, validerer CrashStealer adgangskoden lokalt. På den måde kan angriberne sikre sig, at de modtager en fungerende adgangskode TJ.
De indsamlede filer krypteres med AES-GCM, før de sendes til en ekstern kommando- og kontrolserver. Det kan gøre netværksbaseret detektion vanskeligere TJ. CrashStealer kopierer sig desuden til ~/Library/Caches/com.apple.crashreporter/ og opretter en LaunchAgent med navnet com.apple.crashreporter.helper, så den kan starte igen efter en genstart FB.
Apple tilbagekaldte Werkbits signeringscertifikat, efter at Jamf havde indrapporteret malwaren TA.
PamStealer er en macOS-infostealer skrevet i Rust. Jamf offentliggjorde analysen den 2. juli 2026 AAS. Navnet henviser til malwaretypens brug af Pluggable Authentication Modules, eller PAM – en del af macOS’ autentificeringssystem, som normalt bruges til at kontrollere login AMDA.
PamStealer distribueres via domæner, der efterligner den legitime clipboard-manager Maccy, eksempelvis maccyapp[.]com MIA. Angrebet følger typisk denne model:
.scpt-fil.com.apple.quarantine-beskyttelse og kan ske uden den sædvanlige Gatekeeper-advarsel AMDAS.Metoden kræver altså stadig, at brugeren downloader noget fra et falsk website og selv følger instruktionerne. Men fordi handlingen foregår gennem en legitim Apple-app, bliver det vanskeligere for sikkerhedskontrollerne at skelne mellem legitim og skadelig scriptkørsel MDA.
Den anden fase, som er skrevet i Rust, går blandt andet efter:
PamStealers særlige teknik er, at den ikke blot gemmer den tekst, brugeren skriver i en adgangskodedialog. Når en dialog som "Maccy vil foretage ændringer" vises, kan malwaren sende adgangskoden gennem Apples PAM-API og kontrollere den mod systemets normale autentificering AMDA.
Den bruger blandt andet funktionerne pam_start og pam_authenticate. Hvis adgangskoden er korrekt, gemmer og eksporterer malwaren den og fortsætter med at indsamle andre oplysninger. Hvis den er forkert, kan den bede brugeren prøve igen eller afbryde DAS.
Fordi teknikken bruger macOS’ eget autentificerings-API i stedet for klassisk tastaturlogning eller hukommelsesscanning, kan den efterlade færre tydelige spor end mere traditionelle metoder DA.
CrashStealer viser, at angribere kan få skadelige apps signeret og notariseret, så de i en periode slipper gennem Gatekeeper TJ. Apple kan tilbagekalde certifikater, men reaktionen kommer først, efter at en trussel er blevet opdaget og indrapporteret. Den samme type misbrug er tidligere set med blandt andre MacSync og Odyssey Stealer-familien MFS.
PamStealer viser samtidig, hvordan en legitim systemapp kan bruges som mellemled. Når brugeren selv åbner og kører et skadeligt AppleScript i Script Editor, kan Gatekeeper-beskyttelsen omgås. Jamf beskriver dette som et kendt, men fortsat uafklaret hul i macOS’ beskyttelsesmodel DA.
AES-GCM-kryptering, skjult vedholdenhed og PAM-baseret adgangskodekontrol peger på mere specialudviklet malware frem for simple standardværktøjer DTJ. Microsoft beskrev allerede i februar 2026 en bredere tendens, hvor macOS-, Python- og multiplatform-infostealere bruger såkaldte "ClickFix"-lokkemidler til at stjæle browseradgangskoder, kryptovaluta-wallets, cloud-login og udviklernøgler M.
Den praktiske læring for Mac-brugere er, at en Apple-lignende dialog eller en app, der passerer Gatekeeper, ikke nødvendigvis er ufarlig. Begge kampagner kræver, at brugeren downloader software fra et falsk eller uofficielt sted og accepterer instruktioner på skærmen. Det er derfor afgørende at kontrollere webadressen og hente Mac-software fra udviklerens officielle kanal A.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Jamf Threat Labs dokumenterede i juli 2026 to nye macOS infostealere: CrashStealer og PamStealer.
Jamf Threat Labs dokumenterede i juli 2026 to nye macOS infostealere: CrashStealer og PamStealer. CrashStealer leveres via en Apple notariseret dropper og udgiver sig for at være Apples crash rapportering.
PamStealer distribueres gennem falske Maccy websites og bruger macOS’ PAM system til at kontrollere adgangskoder lokalt.