PamStealer एक दो चरणीय macOS इन्फोस्टीलर है, जिसे Jamf Threat Labs ने 2 जुलाई 2026 को पहली बार दस्तावेजित किया। यह Apple के प्लगेबल ऑथेंटिकेशन मॉड्यूल्स (PAM) का उपयोग करके चुराए गए पासवर्ड को स्थानीय रूप से वेरिफाई क... यह मैलवेयर टाइपोस्क्वाटिंग डोमेन maccyapp[.]com के ज़रिए फैलता है, जो असली Maccy क्लिपबोर्ड मैने...
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is PamStealer — the new macOS infostealer that validates stolen passwords through Apple's PA. Article summary: Here is the full fact-checked breakdown based on the Jamf Threat Labs report (July 2, 2026) and corroborating sources.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative
macOS के लिए एक नया इन्फोस्टीलर PamStealer सामने आया है, जिसमें एक विशेष खतरनाक तरकीब है। यह पीड़ित द्वारा नकली डायलॉग बॉक्स में टाइप किए गए पासवर्ड को आँख मूंदकर स्वीकार नहीं करता, बल्कि इसे Apple के अपने प्लगेबल ऑथेंटिकेशन मॉड्यूल्स (PAM) के विरुद्ध वेरिफाई करने के बाद ही चुराता है। इसका मतलब है कि हमलावरों को केवल काम करने वाले क्रेडेंशियल्स ही मिलते हैं, न कि टाइपिंग की गलतियाँ या धोखेबाज पासवर्ड। Jamf Threat Labs द्वारा पहली बार 2 जुलाई 2026 को दस्तावेजित ¹, PamStealer macOS क्रेडेंशियल चोरी में एक चिंताजनक विकास को दर्शाता है।
यह मैलवेयर एक टाइपोस्क्वाट डोमेन — maccyapp[.]com — से वितरित किया जाता है, जो असली Maccy क्लिपबोर्ड मैनेजर प्रोजेक्ट का रूप धारण करता है। असली Maccy केवल maccy.app, Homebrew, या इसके आधिकारिक GitHub रिपॉजिटरी से वितरित किया जाता है ¹⁶। असली साइट इन नकली पेजों के बारे में उपयोगकर्ताओं को स्पष्ट रूप से चेतावनी देती है
।
जब कोई पीड़ित नकली साइट पर जाता है, तो उसे एक डिस्क इमेज (.dmg) दी जाती है जिसमें Maccy.scpt नाम की एक कंपाइल्ड AppleScript फ़ाइल होती है ¹⁸। असली Maccy ने कभी भी DMG वितरित नहीं किया है; यह केवल
Maccy.app.zip के रूप में आता है ।
डबल-क्लिक करने पर, macOS .scpt फ़ाइलों को डिफ़ॉल्ट रूप से Script Editor में खोलता है। फ़ाइल का दिखाई देने वाला हिस्सा ब्रांडेड निर्देश दिखाता है जो उपयोगकर्ता को "शुरू करने" के लिए ⌘+R दबाने को कहता है, जबकि वास्तविक दुर्भावनापूर्ण कोड खाली लाइनों के एक बड़े ब्लॉक के बाद कहीं नीचे छिपा होता है ¹⁸। टेक्स्ट में "Maccy" शब्द में ग्रीक और सिरिलिक होमोग्लिफ्स का भी उपयोग किया जाता है ताकि टेक्स्ट-आधारित स्कैनर को धोखा दिया जा सके
²।
दूसरे चरण का रस्ट-आधारित Mach-O इन्फोस्टीलर संवेदनशील डेटा की एक विस्तृत श्रृंखला एकत्र करता है :
pam_start, pam_authenticate, pam_end) के माध्यम से स्थानीय रूप से वेरिफाई किया जाता है, जिसमें कोई दृश्य शेल गतिविधि नहीं होती ethereum-rpc.publicnode[.]com से कनेक्ट होते हुए देखा गया है सभी चुराए गए डेटा को ChaCha20-Poly1305 के साथ एन्क्रिप्ट किया जाता है और C2 एंडपॉइंट्स (देखे गए डोमेन: avenger-sync[.]live और avengerflow[.]com) को HTTPS पर एक्सफ़िल्ट्रेट किया जाता है, जो MacOSapp1{"data":"..."} JSON लिफाफे में लपेटा जाता है ¹।
पेलोड लॉन्च करने से पहले, ड्रॉपर codesign -fs - --deep (एक वैध डेवलपर आईडी हस्ताक्षर नहीं) के साथ नकली एप्लिकेशन बंडल को एड-हॉक साइन करता है, फिर इसे बिना किसी विंडो या डॉक उपस्थिति के छिपाकर लॉन्च करता है । मैलवेयर आगे बढ़ने से पहले डिबगिंग टूल्स और सिस्टम इंटीग्रिटी प्रोटेक्शन की भी जाँच करता है
।
दूसरे चरण की पेलोड को Finder.app नामक बंडल के अंदर रखा जाता है, जिसका बंडल आइडेंटिफ़ायर com.apple.finder.monitor और /System/Library/CoreServices/ ¹ से कॉपी किया गया वास्तविक Finder.icns आइकन होता है। फिर यह क्लिपबोर्ड डेटा चुराने के लिए
pbpaste को चालू करता है, इसलिए एक्टिविटी मॉनिटर एक दूसरी Finder प्रक्रिया दिखा सकता है जो क्लिपबोर्ड रीड कर रही है — एक मजबूत विसंगति ।
पर्सिस्टेंस Login Items (LaunchAgents/LaunchDaemons नहीं) के माध्यम से स्थापित किया जाता है, जो आधुनिक SMAppService API और विरासत LSSharedFileList API दोनों का उपयोग करता है, जिसमें मैलवेयर बंडल होता है: com.apple.finder.monitor और com.apple.security.daemon (सॉफ़्टवेयर अपडेट के रूप में प्रच्छन्न) ¹²। चूंकि सिस्टम सेटिंग्स में Login Items फलक पूर्ण पथ नहीं दिखाता है, मैलवेयर वैध सिस्टम एंट्री के रूप में दिखाई देता है
²⁰।
curl/osascript-आधारित डाउनलोडर की तुलना में कम प्रोसेस-क्रिएशन आर्टिफैक्ट उत्पन्न करता है maccy.app से, या Homebrew / आधिकारिक GitHub रिपॉजिटरी के माध्यम से डाउनलोड करें। असली प्रोजेक्ट ओपन-सोर्स (MIT लाइसेंस) है और डेवलपर एलेक्सी रोडियोनोव (टीम आइडेंटिफ़ायर MN3X4648SC) द्वारा चलाया जाता है .scpt फ़ाइलों को Script Editor में न खोलें और Run न दबाएं। कोई भी वैध macOS ऐप आपसे ऐसा करने के लिए नहीं कहता com.apple.finder.monitor) की जाँच करें जिन्हें आपने जानबूझकर नहीं जोड़ा है Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
PamStealer एक दो चरणीय macOS इन्फोस्टीलर है, जिसे Jamf Threat Labs ने 2 जुलाई 2026 को पहली बार दस्तावेजित किया। यह Apple के प्लगेबल ऑथेंटिकेशन मॉड्यूल्स (PAM) का उपयोग करके चुराए गए पासवर्ड को स्थानीय रूप से वेरिफाई क...
PamStealer एक दो चरणीय macOS इन्फोस्टीलर है, जिसे Jamf Threat Labs ने 2 जुलाई 2026 को पहली बार दस्तावेजित किया। यह Apple के प्लगेबल ऑथेंटिकेशन मॉड्यूल्स (PAM) का उपयोग करके चुराए गए पासवर्ड को स्थानीय रूप से वेरिफाई क... यह मैलवेयर टाइपोस्क्वाटिंग डोमेन maccyapp[.]com के ज़रिए फैलता है, जो असली Maccy क्लिपबोर्ड मैनेजर का रूप धारण करता है। पीड़ित को एक .scpt फ़ाइल खोलने और Script Editor में ⌘+R दबाने के लिए कहा जाता है, जिससे मैलवेयर ए...
PamStealer की दूसरी स्टेज रस्ट आधारित Mach O पेलोड है जो लॉगिन पासवर्ड, कीचेन एंट्रीज़, ब्राउज़र क्रेडेंशियल्स, कुकीज़, क्लिपबोर्ड कंटेंट और क्रिप्टोकरेंसी वॉलेट डेटा चुराता है। सारा डेटा ChaCha20 Poly1305 एन्क्रिप्शन...