ביולי 2026 תיעדה Jamf Threat Labs שתי נוזקות מידע חדשות ל macOS: CrashStealer ו PamStealer. CrashStealer מגיעה דרך אפליקציה חתומה ומאושרת נוטריונית, ומתחזה לכלי דיווח הקריסות של Apple.
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key details about the two newly documented macOS infostealers — CrashStealer and Pam. Article summary: Here is the detailed breakdown of both macOS infostealers, based primarily on Jamf Threat Labs' research from July 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrati
שתי נוזקות מידע חדשות ל-macOS — CrashStealer ו-PamStealer — ממחישות כיצד נוף האיומים למחשבי Mac הופך מתוחכם יותר. חוקרי Jamf Threat Labs זיהו אותן ביולי 2026, ובשני המקרים התוקפים משלבים הנדסה חברתית עם שימוש בכלים לגיטימיים של Apple כדי לעבור את שכבות ההגנה של המערכת.
היעד אינו רק סיסמת הכניסה ל-Mac: הנוזקות מחפשות גם סיסמאות שמורות בדפדפן, מנהלי סיסמאות, ארנקי קריפטו, מפתחות SSH, נתוני Keychain ותוכן מהלוח. בשתיהן זוהה גם מנגנון חריג — בדיקה מקומית שמוודאת שהסיסמה שהמשתמש הקליד אכן תקפה, לפני שליחתה לתשתית התוקפים CATJ.
CrashStealer היא נוזקת מידע שנכתבה ב-C++ וזוהתה לראשונה בתחילת יולי 2026. היא מנסה להיראות כמו רכיב לגיטימי של Apple לדיווח על קריסות: הקובץ שלה נקרא CrashReporter.app, והיא משתמשת בשם, באייקון ובמטא־דאטה שנועדו להיראות מוכרים למשתמשים ולכלי אבטחה TAJB.
שרשרת ההדבקה מתחילה באפליקציה בשם Werkbit. לפי החוקרים, מדובר באפליקציה חתומה ומאושרת על ידי שירות הנוטריוניזציה של Apple, עם Developer ID המקושר ל-"Emil Grigorov" TAJ.
מכיוון שהאפליקציה עברה את תהליך האישור, Gatekeeper מתייחס אליה כאפליקציה מהימנה ואינו מציג את האזהרה הרגילה על מפתח לא מזוהה AJ. לאחר שהמשתמש מוריד ופותח אותה ידנית, סקריפט מוריד ברקע את המטען האמיתי של CrashStealer TJ.
CrashStealer אוספת מידע ממגוון רחב של מקורות, בהם:
CrashStealer מציגה למשתמש חלון מזויף שנראה כמו בקשת מערכת לגיטימית ומבקשת את סיסמת הכניסה ל-Mac. לאחר מכן היא מאמתת את הסיסמה באופן מקומי, ורק אז ממשיכה באיסוף הנתונים — כך שהתוקף מקבל סיסמה פעילה ולא רק טקסט שהוקלד TJ.
הקבצים שנגנבו מוצפנים באמצעות AES-GCM לפני שליחתם לשרת שליטה ובקרה מרוחק, מה שעלול להקשות על זיהוי התעבורה ברשת TJ. הנוזקה גם מציגה מסך משכנע של דיווח קריסה, מעתיקה את עצמה לנתיב ~/Library/Caches/com.apple.crashreporter/ ויוצרת LaunchAgent בשם com.apple.crashreporter.helper, כדי לשרוד אתחולים ולהעמיק את ההתחזות FB. בנוסף, היא מבקשת הרשאת Full Disk Access, שיכולה להרחיב את היקף המידע שאליו היא ניגשת F.
לאחר הדיווח של Jamf, Apple ביטלה את אישור החתימה של Werkbit TA.
PamStealer היא נוזקה דו־שלבית שנכתבה ב-Rust, ו-Jamf חשפה אותה ב-2 ביולי 2026 AAS. היא מופצת מאתרים בעלי כתובות דומות לכתובות של Maccy, מנהל לוח גזירים לגיטימי עבור Mac. אחת הדוגמאות שצוינו היא maccyapp[.]com MIA.
הקורבן מוריד קובץ Disk Image שנראה לגיטימי ובתוכו קובץ AppleScript מקומפל בסיומת .scpt. ההוראות באתר מבקשות לפתוח אותו באמצעות Script Editor וללחוץ על Command-R כדי להפעיל אותו AAS.
מכיוון ש-Script Editor הוא יישום מערכת מהימן, ההפעלה הזו עוקפת את הגנות com.apple.quarantine של macOS, ובמקרים המתוארים אינה מפיקה את אזהרת Gatekeeper הרגילה MDA. לפי Jamf, מדובר בפרצה מוכרת שטרם תוקנה DA.
המטען השני, שנכתב ב-Rust, מכוון בין היתר אל:
שם הנוזקה נגזר מ-PAM — Pluggable Authentication Modules, ממשק שבו macOS משתמשת כחלק מתהליך האימות שלה AMDA.
כאשר המשתמש רואה בקשת הרשאה סטנדרטית בנוסח "Maccy wants to make changes" ומקליד את סיסמתו, PamStealer אינה מסתפקת בלכידת הטקסט. היא קוראת לפונקציות של PAM, ובהן pam_start ו-pam_authenticate, כדי לבדוק את הסיסמה מול מנגנון האימות של המערכת לפני שהיא שומרת או שולחת אותה AMDA.
אם הסיסמה נכונה, הנוזקה שולחת אותה לתוקפים וממשיכה לאסוף מידע. אם היא שגויה, היא יכולה לבקש מהמשתמש לנסות שוב או להפסיק את התהליך DAS. השימוש ב-API לגיטימי של Apple עשוי להשאיר פחות עקבות פורנזיים בהשוואה לרושמי מקשים או לכלים שקוראים זיכרון ישירות DA.
המקרה של CrashStealer מראה שתוקפים יכולים להשיג חתימת מפתח מפתח Apple ולהעביר אפליקציה זדונית דרך תהליך הנוטריוניזציה — לפחות עד שהאישור יבוטל TJ. לכן מנגנון הביטול של Apple הוא בעיקר תגובתי: הוא עשוי לעצור את האפליקציה לאחר הדיווח, אך אינו בהכרח מונע את ההפצה הראשונית.
התופעה אינה מבודדת. דוחות קודמים תיארו שימוש בחתימות מפתחים תקפות גם בקמפיינים שכללו את MacSync ואת משפחת Odyssey Stealer MFS.
PamStealer מדגישה נקודת תורפה תפעולית: גם אם Gatekeeper בודק את היישום שהורד, קוד זדוני שמופעל דרך כלי מערכת מהימן כמו Script Editor עלול לעקוף חלק מההגנות. במילים אחרות, המשתמש עצמו הופך לחלק משרשרת ההפעלה — בהורדה, בפתיחת הקובץ ובאישור ההרצה DA.
הצפנת AES-GCM ב-CrashStealer ואימות סיסמאות באמצעות PAM ב-PamStealer מעידים על השקעה בטכניקות מותאמות אישית, ולא רק בשימוש בנוזקות מדף DTJ. Microsoft זיהתה במקביל מגמה רחבה יותר של נוזקות מידע ל-macOS, ל-Python ולמערכות שונות, המשתמשות בפיתיונות חברתיים בסגנון ClickFix כדי לגנוב סיסמאות דפדפן, ארנקי קריפטו, פרטי ענן ומפתחות גישה למפתחים M.
במקום לאסוף כל סיסמה שהוקלדה ולקוות שהיא תקפה, שתי הנוזקות בודקות את הסיסמה על המחשב עצמו לפני העברתה. כך הן משפרות את איכות המידע שנגנב ומקטינות את הסיכון שהתוקף ינסה להשתמש בסיסמה שגויה — פעולה שעלולה לעורר התראות או להיכשל TJ.
עבור משתמשים, המסר המעשי פשוט: לא מספיק לראות שאפליקציה נראית כמו כלי מוכר או שהמערכת אינה מציגה אזהרה. יש להוריד תוכנות רק מאתרים רשמיים ומפתחים שניתן לאמת, לבדוק היטב את כתובת האתר, ולהתייחס בחשד לכל קובץ שמבקש להיפתח ב-Script Editor או לכל בקשת סיסמה שאינה צפויה AAS.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
ביולי 2026 תיעדה Jamf Threat Labs שתי נוזקות מידע חדשות ל macOS: CrashStealer ו PamStealer.
ביולי 2026 תיעדה Jamf Threat Labs שתי נוזקות מידע חדשות ל macOS: CrashStealer ו PamStealer. CrashStealer מגיעה דרך אפליקציה חתומה ומאושרת נוטריונית, ומתחזה לכלי דיווח הקריסות של Apple.
PamStealer מופצת דרך אתרים מתחזים לאפליקציית הלוח Maccy, ומנצלת את Script Editor כדי לעקוף את מנגנון ההסגר של macOS.