Jamf Threat Labs mendokumentasikan CrashStealer dan PamStealer pada Juli 2026 sebagai infostealer macOS dengan teknik penghindaran yang semakin canggih. CrashStealer memakai aplikasi dropper Werkbit yang telah ditandatangani dan dinotarisasi Apple, lalu menyamar sebagai komponen pelaporan kerusakan macOS.
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key details about the two newly documented macOS infostealers — CrashStealer and Pam. Article summary: Here is the detailed breakdown of both macOS infostealers, based primarily on Jamf Threat Labs' research from July 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrati
Dua infostealer macOS yang baru terungkap—CrashStealer dan PamStealer—menunjukkan bahwa malware untuk Mac semakin mengandalkan penyamaran, aplikasi tepercaya, dan rekayasa sosial. Keduanya dapat menghindari pemeriksaan Gatekeeper dengan cara berbeda, memburu kredensial dari browser, password manager, Keychain, dompet kripto, hingga kunci SSH, lalu memeriksa kata sandi korban di perangkat sebelum mengirimkannya kepada penyerang CATJ.
CrashStealer adalah infostealer macOS yang ditulis dalam C++. Malware ini pertama kali terdeteksi oleh Jamf Threat Labs pada awal Juli 2026 dan didokumentasikan secara publik pada 13–14 Juli 2026 TAJ. Untuk mengurangi kecurigaan, malware tersebut menamai binarinya CrashReporter.app, menggunakan ikon dan metadata yang menyerupai komponen pelaporan kerusakan resmi milik Apple AB.
Rantai infeksi dimulai dari aplikasi tahap pertama bernama Werkbit. Aplikasi ini memiliki tanda tangan digital, telah dinotarisasi Apple, dan membawa Developer ID yang dikaitkan dengan “Emil Grigorov” TAJ.
Karena proses notarization Apple menyetujuinya, Gatekeeper memperlakukan Werkbit sebagai aplikasi tepercaya dan tidak menampilkan peringatan umum tentang pengembang yang tidak dikenal AJ. Setelah korban mengunduh dan membuka Werkbit secara manual, sebuah skrip mengunduh payload CrashStealer yang sebenarnya di latar belakang TJ.
Dengan kata lain, pertahanan sistem tidak ditembus melalui eksploitasi teknis langsung pada tahap awal. Korban justru diyakinkan untuk membuka aplikasi yang tampak sah, sementara status tanda tangan dan notarization membuat proses tersebut terlihat lebih meyakinkan.
CrashStealer mengumpulkan data dari berbagai bagian sistem, termasuk:
~/Library/Caches/com.apple.crashreporter/, dan membuat LaunchAgent bernama com.apple.crashreporter.helper FB.Setelah menerima laporan dari Jamf, Apple mencabut sertifikat tanda tangan yang digunakan Werkbit TA. Namun, pencabutan semacam ini bersifat respons setelah penemuan, bukan pencegahan sebelum aplikasi berbahaya sempat beredar.
PamStealer adalah infostealer macOS dua tahap yang ditulis dengan Rust dan diungkap Jamf pada 2 Juli 2026 AAS. Namanya merujuk pada penggunaan Pluggable Authentication Modules (PAM)—kerangka API yang digunakan macOS untuk menangani autentikasi—guna memverifikasi kata sandi korban AMDA.
Malware ini didistribusikan melalui situs dengan nama domain yang menyerupai Maccy, aplikasi pengelola clipboard yang sah. Salah satu contohnya adalah maccyapp[.]com MIA.
Serangan PamStealer mengandalkan celah yang telah diketahui tetapi belum ditambal pada Script Editor macOS:
.scpt AAS.com.apple.quarantine milik macOS tanpa menampilkan peringatan biasa dari Gatekeeper MDA.Serangan ini tetap membutuhkan tindakan pengguna. Korban harus mengunduh berkas dari sumber yang tidak resmi dan menjalankan skrip sesuai instruksi penyerang. Di sinilah rekayasa sosial menjadi bagian penting dari rantai infeksi.
Payload Rust tahap kedua dapat mencuri:
Ketika muncul permintaan autentikasi standar seperti “Maccy wants to make changes”, korban memasukkan kata sandinya DA. PamStealer tidak sekadar menyimpan teks yang diketik. Malware ini memanggil API PAM Apple, termasuk pam_start dan pam_authenticate, untuk menguji kata sandi tersebut pada mekanisme autentikasi sistem sebelum merekam dan mengirimkannya AMDA.
Jika kata sandi benar, malware melanjutkan pencurian dan mengekspor kredensial itu. Jika salah, PamStealer dapat meminta korban mencoba lagi atau menghentikan prosesnya DAS. Penggunaan API autentikasi resmi ini juga meninggalkan lebih sedikit jejak forensik dibandingkan pendekatan seperti keylogger atau pembacaan langsung dari buffer memori DA.
CrashStealer memperlihatkan bahwa pelaku ancaman dapat mengirim aplikasi berbahaya ke layanan notarization Apple dan memperoleh tanda tangan yang membuatnya lolos dari pemeriksaan Gatekeeper TJ. Sertifikat memang dapat dicabut setelah malware dilaporkan, seperti yang terjadi pada Werkbit, tetapi aplikasi berbahaya bisa saja sudah beredar sebelum tindakan tersebut dilakukan TA. Pola serupa sebelumnya terlihat pada malware seperti MacSync dan keluarga Odyssey Stealer yang menyalahgunakan tanda tangan pengembang Apple yang valid MFS.
PamStealer menunjukkan bahwa aplikasi bawaan yang dipercaya sistem dapat dimanfaatkan untuk menjalankan konten berbahaya. Menjalankan AppleScript melalui Script Editor menjadi cara untuk menghindari sebagian pemeriksaan Gatekeeper, dan Jamf menyebut celah ini telah diketahui tetapi masih belum ditambal DA.
Pemakaian enkripsi AES-GCM oleh CrashStealer dan validasi kata sandi melalui PAM oleh PamStealer menunjukkan investasi pelaku dalam teknik khusus yang lebih sulit dideteksi, bukan sekadar penggunaan malware siap pakai DTJ. Microsoft juga mencatat tren yang lebih luas pada Februari 2026: infostealer untuk macOS, Python, dan lintas platform memakai umpan rekayasa sosial bergaya “ClickFix” untuk mencuri kata sandi browser, dompet kripto, kredensial cloud, serta akses pengembang M.
Kedua malware tidak hanya mengumpulkan semua teks yang dimasukkan korban. Mereka terlebih dahulu memastikan kata sandi tersebut valid di perangkat korban, sehingga penyerang memperoleh kredensial yang lebih dapat diandalkan dan mengurangi risiko kegagalan autentikasi yang bisa memicu kecurigaan TJ.
Bagi pengguna Mac, pelajaran praktisnya jelas: jangan mengunduh aplikasi dari situs yang alamatnya mirip tetapi bukan situs resmi, jangan menjalankan berkas .scpt berdasarkan instruksi dari halaman web, dan jangan menganggap lolosnya Gatekeeper sebagai jaminan mutlak bahwa sebuah aplikasi aman. Tanda tangan digital dan notarization membantu meningkatkan keamanan, tetapi bukan pengganti kehati-hatian pengguna.
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Jamf Threat Labs mendokumentasikan CrashStealer dan PamStealer pada Juli 2026 sebagai infostealer macOS dengan teknik penghindaran yang semakin canggih.
Jamf Threat Labs mendokumentasikan CrashStealer dan PamStealer pada Juli 2026 sebagai infostealer macOS dengan teknik penghindaran yang semakin canggih. CrashStealer memakai aplikasi dropper Werkbit yang telah ditandatangani dan dinotarisasi Apple, lalu menyamar sebagai komponen pelaporan kerusakan macOS.
PamStealer menyamar sebagai aplikasi clipboard manager Maccy dan memanfaatkan celah yang belum ditambal pada Script Editor untuk melewati perlindungan Gatekeeper.