Jamf Threat Labs dokumentoi heinäkuussa 2026 kaksi uutta macOS tietovarastajaa: CrashStealerin ja PamStealerin. CrashStealer käyttää Applen notarisoimaa Werkbit sovellusta porttina ja esiintyy myöhemmin Applen Crash Reporter työkaluna.
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key details about the two newly documented macOS infostealers — CrashStealer and Pam. Article summary: Here is the detailed breakdown of both macOS infostealers, based primarily on Jamf Threat Labs' research from July 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrati
Macit eivät ole immuuneja tietovarastajille. Jamf Threat Labs dokumentoi heinäkuussa 2026 kaksi uutta macOS-haittaohjelmaa, CrashStealerin ja PamStealerin, jotka yhdistävät käyttäjän huijaamisen ja Applen omien luottamusmekanismien väärinkäytön. Molemmat pyrkivät varmistamaan uhrin salasanan paikallisesti ennen tietojen lähettämistä hyökkääjälle – näin varastettu tunnus on todennäköisemmin toimiva CATJ.
CrashStealer on C++-kielellä toteutettu macOS-tietovarastaja, jonka Jamf havaitsi ensimmäisen kerran heinäkuun alussa 2026. Se dokumentoitiin julkisesti 13.–14. heinäkuuta TAJ. Haittaohjelman suoritettava tiedosto on nimetty CrashReporter.app-nimellä, ja se käyttää Applen aidon kaatumisraportointityökalun kuvaketta ja metatietoja. Tavoitteena on näyttää järjestelmän normaalilta komponentilta AB.
Hyökkäys alkaa Werkbit-nimisestä ensimmäisen vaiheen sovelluksesta. Se oli allekirjoitettu ja Applen notarisoima, ja sen voimassa oleva Developer ID oli yhdistetty nimeen ”Emil Grigorov” TAJ. Notarisointi tarkoittaa, että sovellus on läpäissyt Applen automaattisen tarkistusprosessin. Siksi Gatekeeper saattoi käsitellä sen luotettuna eikä näyttää tavallista tuntemattomasta kehittäjästä varoittavaa ilmoitusta AJ.
Tämä ei kuitenkaan tarkoita, että hyökkäys tapahtuisi täysin ilman käyttäjän toimia: uhrin on ensin ladattava ja avattava Werkbit itse. Tämän jälkeen taustalla toimiva komentosarja lataa varsinaisen CrashStealer-haitallisen hyötykuorman TJ.
Haittaohjelma pyrkii keräämään laajasti tietoja Macilta:
CrashStealer näyttää käyttäjälle Applen järjestelmäkehotetta muistuttavan valesalasanakyselyn. Se tarkistaa salasanan paikallisesti ennen tietojen varastamista, jotta hyökkääjälle ei lähetetä virheellistä tunnusta TJ. Varastetut tiedostot salataan AES-GCM-menetelmällä ennen lähettämistä etähallintapalvelimelle eli C2-palvelimelle, mikä voi vaikeuttaa verkkoliikenteen tarkkailua TJ.
Haittaohjelma yrittää myös säilyä laitteella uudelleenkäynnistysten jälkeen. Se kopioi itsensä hakemistoon ~/Library/Caches/com.apple.crashreporter/ ja luo com.apple.crashreporter.helper-nimisen LaunchAgent-käynnistyskohteen. Lisäksi se voi pyytää täydellistä levyn käyttöoikeutta, mikä laajentaa sen mahdollisuuksia lukea tiedostoja FB.
Apple peruutti Werkbitiin liittyneen allekirjoitusvarmenteen sen jälkeen, kun Jamf ilmoitti haittaohjelmasta TA.
PamStealer on Rust-ohjelmointikielellä toteutettu kaksivaiheinen macOS-tietovarastaja, jonka Jamf julkisti 2. heinäkuuta 2026 AAS. Sen nimi viittaa PAM-järjestelmään eli Pluggable Authentication Modules -rajapintaan, jota macOS käyttää käyttäjän todentamiseen AMDA.
Haittaohjelmaa levitetään verkkotunnuksilla, jotka muistuttavat aitoa Maccy-leikepöydänhallintaohjelmaa. Esimerkkinä tutkijat ovat maininneet verkkotunnuksen maccyapp[.]com MIA.
Uhri lataa verkkolevykuvan, joka sisältää haitallisen käännetyn .scpt-AppleScript-tiedoston. Ohje kehottaa avaamaan tiedoston macOS:n Script Editorissa ja painamaan Komento-R-näppäinyhdistelmää sen suorittamiseksi AAS. Koska Script Editor on Applen luotettu järjestelmäohjelma, macOS:n com.apple.quarantine-karanteenimekanismi ja Gatekeeperin tavanomaiset tarkistukset voidaan tässä ketjussa kiertää ilman normaalia varoitusta MDA.
Rustilla kirjoitettu toinen vaihe pyrkii keräämään muun muassa:
PamStealerin poikkeuksellinen piirre on sen tapa käsitellä salasanaa. Kun käyttäjälle näytetään järjestelmältä vaikuttava ilmoitus, kuten ”Maccy haluaa tehdä muutoksia”, hän voi kirjoittaa Macin salasanan kenttään DA.
PamStealer ei kuitenkaan tyydy tallentamaan mitä tahansa kirjoitettua merkkijonoa. Se kutsuu macOS:n omaa PAM-rajapintaa, muun muassa pam_start- ja pam_authenticate-toimintoja, ja tarkistaa salasanan järjestelmän todentamisketjua vasten ennen sen lähettämistä eteenpäin AMDA.
Jos salasana on oikea, haittaohjelma lähettää sen hyökkääjälle ja jatkaa muiden tietojen keräämistä. Virheellinen salasana voi johtaa uuteen kyselyyn tai hyökkäyksen keskeytymiseen DAS. Menetelmä voi jättää vähemmän tutkittavia jälkiä kuin perinteinen näppäinloggeri tai muistista tietoja etsivä haittaohjelma, koska se käyttää käyttöjärjestelmän omaa todennusrajapintaa järjestelmäkutsujen kaappaamisen tai muistipuskurien lukemisen sijaan DA.
CrashStealer osoittaa, että haitallisen sovelluksen onnistuminen Applen notarisointiprosessissa voi antaa sille Gatekeeperin hyväksynnän TJ. Notarisointi ei ole täydellinen manuaalinen koodikatselmus, vaan osa Applen automaattisiin tarkistuksiin perustuvaa luottamusketjua. Jos varmenne perutaan vasta haittaohjelman löytymisen jälkeen, hyökkääjät voivat ehtiä levittää sovellusta ennen torjuntatoimia. Samankaltaista Applen allekirjoitusten väärinkäyttöä on nähty aiemmin esimerkiksi MacSync- ja Odyssey Stealer -tapauksissa MFS.
PamStealerin tapaus nostaa esiin Script Editorin kaltaisten järjestelmäohjelmien ongelman. Kun käyttäjä ohjataan suorittamaan haitallinen AppleScript luotetussa sovelluksessa, Gatekeeper ei välttämättä käsittele tapahtumaa samalla tavalla kuin tuntemattomasta sovelluksesta käynnistettyä ohjelmaa. Jamf on kuvannut tätä dokumentoiduksi mutta edelleen paikkaamattomaksi aukoksi macOS:n suojauksissa DA.
Uusien haittaohjelmien tavoitteena ei ole vain yksi salasana. Samassa hyökkäyksessä voidaan tavoitella selainten istuntoja, salasanojenhallintaohjelmien sisältöä, kryptovaluuttalompakoita, SSH-avaimia, leikepöydän tietoja ja avainnippua. Microsoft raportoi jo helmikuussa 2026 laajemmasta trendistä, jossa macOS-, Python- ja monialustaiset tietovarastajat käyttävät ”ClickFix”-tyyppistä manipulointia selainten salasanojen, kryptolompakoiden ja pilvipalvelutunnusten varastamiseen M.
CrashStealerin AES-GCM-salaus ja PamStealerin PAM-pohjainen salasanan tarkistus kertovat siitä, että Mac-haittaohjelmat kehittyvät entistä räätälöidymmiksi ja huomaamattomammiksi DTJ. Käyttäjän näkökulmasta tärkein suoja on edelleen käytännöllinen: sovellukset kannattaa ladata vain luotettavista lähteistä, verkkotunnus tarkistaa huolellisesti ja odottamattomiin salasana- tai käyttöoikeuspyyntöihin suhtautua epäillen – vaikka ilmoitus näyttäisi Applen omalta.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Jamf Threat Labs dokumentoi heinäkuussa 2026 kaksi uutta macOS tietovarastajaa: CrashStealerin ja PamStealerin.
Jamf Threat Labs dokumentoi heinäkuussa 2026 kaksi uutta macOS tietovarastajaa: CrashStealerin ja PamStealerin. CrashStealer käyttää Applen notarisoimaa Werkbit sovellusta porttina ja esiintyy myöhemmin Applen Crash Reporter työkaluna.
PamStealer levitetään väärennetyn Maccy leikepöytäsovelluksen kautta, ja se käyttää macOS:n omaa PAM todennusrajapintaa salasanan tarkistamiseen.