PamStealer adalah perisian perosak infostealer dua peringkat untuk macOS yang pertama kali didokumenkan oleh Jamf Threat Labs pada 2 Julai 2026, yang menggunakan Pluggable Authentication Modules (PAM) Apple untuk meng... Perisian perosak ini merebak melalui domain typosquatting maccyapp[.]com yang menyamar sebagai a...
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is PamStealer — the new macOS infostealer that validates stolen passwords through Apple's PA. Article summary: Here is the full fact-checked breakdown based on the Jamf Threat Labs report (July 2, 2026) and corroborating sources.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative
Perisian perosak macOS baharu yang dikenali sebagai PamStealer kini menjadi ancaman serius kepada pengguna Apple. Apa yang membezakannya daripada perisian perosak lain? Ia menggunakan sistem Pengesahan Boleh Palam (PAM) Apple sendiri untuk memastikan kata laluan yang dicuri adalah sah sebelum dieksfiltrasi. Ini bermakna penyerang hanya mendapat kata laluan yang berfungsi, bukan kesilapan ejaan atau kata laluan palsu.
PamStealer pertama kali didokumenkan oleh Jamf Threat Labs pada 2 Julai 2026 JP. Ia mewakili evolusi yang membimbangkan dalam kecurian bukti kelayakan macOS.
Perisian perosak ini diedarkan melalui domain typosquatting — maccyapp[.]com — yang direka untuk menyamar sebagai projek pengurus papan klip Maccy yang sah. Maccy sebenar hanya diedarkan dari maccy.app, Homebrew, atau repositori GitHub rasminya MG. Laman web sah secara jelas memberi amaran kepada pengguna tentang halaman tiruan ini F.
Apabila mangsa melawat laman web palsu, mereka akan disajikan dengan imej cakera (.dmg) yang mengandungi fail AppleScript yang dikompilasi bernama Maccy.scpt JP. Maccy yang sah tidak pernah mengedarkan DMG; ia hanya dihantar sebagai Maccy.app.zip P.
Apabila diklik dua kali, macOS membuka fail .scpt dalam Editor Skrip. Bahagian yang kelihatan pada fail menunjukkan arahan berjenama yang memberitahu pengguna untuk menekan ⌘+R untuk "memulakan," manakala kod hasad sebenar disorok jauh di bawah selepas blok baris kosong yang panjang JP. Teks ini juga menggunakan homoglif Yunani dan Cyril dalam perkataan "Maccy" untuk mengalahkan pengimbas berasaskan teks JF.
Infostealer peringkat kedua berasaskan Rust (Mach-O) mengumpul pelbagai data sensitif J:
pam_start, pam_authenticate, pam_end) tanpa sebarang aktiviti cangkerang yang kelihatan J.ethereum-rpc.publicnode[.]com dalam amalan J.Semua data yang dicuri disulitkan dengan ChaCha20-Poly1305 dan dieksfiltrasi melalui HTTPS ke titik akhir C2 (domain yang diperhatikan: avenger-sync[.]live dan avengerflow[.]com), dibalut dalam sampul JSON MacOSapp1{"data":"..."} JP.
Sebelum melancarkan muatan, dropper menandatangani bundle aplikasi palsu secara ad-hoc dengan codesign -fs - --deep (bukan tandatangan ID Pembangun yang sah), kemudian melancarkannya secara tersembunyi tanpa tetingkap atau kehadiran Dock J. Perisian perosak juga menyemak alat penyahpepijatan dan Perlindungan Integriti Sistem sebelum meneruskan F.
Muatan peringkat kedua diletakkan di dalam bundle bernama Finder.app dengan pengecam bundle com.apple.finder.monitor dan ikon Finder.icns tulen disalin dari /System/Library/CoreServices/ JP. Ia kemudian menjana pbpaste untuk mencuri data papan klip, jadi Pemantau Aktiviti mungkin menunjukkan proses Finder kedua yang melakukan bacaan papan klip — satu anomali yang kuat J.
Kegigihan diwujudkan melalui Item Log Masuk (bukan LaunchAgents/LaunchDaemons) menggunakan kedua-dua API SMAppService moden dan API LSSharedFileList warisan, dengan perisian perosak dibundel di dalam: com.apple.finder.monitor dan com.apple.security.daemon (menyamar sebagai Kemas Kini Perisian) JPF. Kerana anak tetingkap Item Log Masuk dalam Tetapan Sistem tidak menunjukkan laluan penuh, perisian perosak kelihatan sebagai entri sistem yang sah PT.
curl/osascript biasa J.maccy.app, atau melalui Homebrew / repositori GitHub rasmi. Projek sebenar adalah sumber terbuka (lesen MIT) dan dijalankan oleh pemaju Alexey Rodionov (Pengecam Pasukan MN3X4648SC) JP..scpt dalam Editor Skrip dari imej cakera yang dimuat turun dan tekan Run. Tiada aplikasi macOS yang sah meminta anda melakukan ini JF.com.apple.finder.monitor) yang anda tidak tambah dengan sengaja PJ.Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
PamStealer adalah perisian perosak infostealer dua peringkat untuk macOS yang pertama kali didokumenkan oleh Jamf Threat Labs pada 2 Julai 2026, yang menggunakan Pluggable Authentication Modules (PAM) Apple untuk meng...
PamStealer adalah perisian perosak infostealer dua peringkat untuk macOS yang pertama kali didokumenkan oleh Jamf Threat Labs pada 2 Julai 2026, yang menggunakan Pluggable Authentication Modules (PAM) Apple untuk meng... Perisian perosak ini merebak melalui domain typosquatting maccyapp[.]com yang menyamar sebagai aplikasi Maccy Clipboard Manager yang sah, mengedarkan fail AppleScript (.scpt) yang mengandungi kod hasad tersembunyi.
Data yang dicuri termasuk kata laluan log masuk, entri Rantai Kunci, bukti kelayakan penyemak imbas, kuki, data sambungan dompet kripto, dan kandungan papan klip melalui pbpaste.