CrashStealer dan PamStealer: Malware macOS Baharu yang Melepasi Pertahanan Apple
Jamf Threat Labs mendokumentasikan CrashStealer dan PamStealer pada Julai 2026 sebagai pencuri maklumat macOS dengan teknik serangan yang semakin tersusun [1][2][17][33]. CrashStealer menggunakan aplikasi Werkbit yang ditandatangani dan dinotari Apple untuk melepasi amaran Gatekeeper, sebelum menyamar sebagai alat p...
Jamf Threat Labs mendokumentasikan CrashStealer dan PamStealer pada Julai 2026 sebagai pencuri maklumat macOS dengan teknik serangan yang semakin tersusun [1][2][17][33].
CrashStealer menggunakan aplikasi Werkbit yang ditandatangani dan dinotari Apple untuk melepasi amaran Gatekeeper, sebelum menyamar sebagai alat pelaporan ranap Apple [17][19][33].
PamStealer menyamar sebagai pengurus papan keratan Maccy dan menggunakan fail AppleScript yang dijalankan melalui Script Editor, aplikasi sistem yang dipercayai [5][7][9].
Kedua duanya menyasarkan kata laluan macOS, kelayakan pelayar, data Keychain, pengurus kata laluan dan aset mata wang kripto; CrashStealer turut menyasarkan kira kira 80 sambungan dompet kripto serta 14 pengurus kata...
Search & fact-check with cited sources for What are the key details about the two newly documented macOS infostealers — CrashStealer and PamAn AI-generated visual representing macOS malware execution chain, illustrating how notarized droppers can bypass Gatekeeper security.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key details about the two newly documented macOS infostealers — CrashStealer and Pam. Article summary: Here is the detailed breakdown of both macOS infostealers, based primarily on Jamf Threat Labs' research from July 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrati
openai.com
Dua pencuri maklumat macOS yang baru dikenal pasti, CrashStealer dan PamStealer, menunjukkan bagaimana malware untuk komputer Mac semakin memanfaatkan ciri sah sistem operasi Apple. Kedua-duanya menggunakan pendekatan berbeza untuk mengelak Gatekeeper, menyasarkan pelbagai jenis kelayakan dan data sensitif, serta mempunyai ciri luar biasa: kata laluan mangsa disahkan pada peranti terlebih dahulu sebelum dihantar kepada penyerang CATJ.
CrashStealer menyamar sebagai alat pelaporan ranap Apple
Apa itu CrashStealer?
CrashStealer ialah pencuri maklumat macOS yang ditulis dalam C++. Ia dikesan oleh Jamf Threat Labs pada awal Julai 2026 dan didedahkan kepada umum pada 13–14 Julai . Malware ini menamakan binarinya , selain menggunakan ikon dan metadata yang menyerupai komponen pelaporan ranap Apple yang sah .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "CrashStealer dan PamStealer: Malware macOS Baharu yang Melepasi Pertahanan Apple"?
Jamf Threat Labs mendokumentasikan CrashStealer dan PamStealer pada Julai 2026 sebagai pencuri maklumat macOS dengan teknik serangan yang semakin tersusun [1][2][17][33].
What are the key points to validate first?
Jamf Threat Labs mendokumentasikan CrashStealer dan PamStealer pada Julai 2026 sebagai pencuri maklumat macOS dengan teknik serangan yang semakin tersusun [1][2][17][33]. CrashStealer menggunakan aplikasi Werkbit yang ditandatangani dan dinotari Apple untuk melepasi amaran Gatekeeper, sebelum menyamar sebagai alat pelaporan ranap Apple [17][19][33].
What should I do next in practice?
PamStealer menyamar sebagai pengurus papan keratan Maccy dan menggunakan fail AppleScript yang dijalankan melalui Script Editor, aplikasi sistem yang dipercayai [5][7][9].
Penyamaran itu direka untuk membuatkan pengguna menganggap aktiviti malware sebagai proses sistem biasa.
Bagaimana ia melepasi Gatekeeper?
Rantaian jangkitan bermula dengan aplikasi peringkat pertama bernama Werkbit. Aplikasi ini mempunyai tandatangan sah, dinotari Apple dan dikaitkan dengan Developer ID atas nama Emil GrigorovTAJ. Oleh sebab aplikasi itu diluluskan oleh perkhidmatan notari Apple, Gatekeeper menganggapnya sebagai perisian dipercayai dan tidak memaparkan amaran biasa tentang pembangun yang tidak dikenali AJ.
Namun, pengguna masih perlu memuat turun dan membuka Werkbit secara manual. Selepas dilancarkan, skrip di dalam rantaian serangan itu memuat turun muatan CrashStealer sebenar di latar belakang TJ.
Data yang menjadi sasaran
CrashStealer mengumpul data daripada pelbagai bahagian sistem, termasuk:
Kelayakan pelayar daripada Chrome, Firefox, Edge, Brave, Opera dan Vivaldi TJ.
Kira-kira 14 pengurus kata laluan, termasuk 1Password TA.
Sekitar 80 sambungan pelayar dompet mata wang kripto serta fail dompet yang disimpan secara setempat TA.
Mengesahkan kata laluan secara tempatan. Malware ini memaparkan dialog palsu yang direka menyerupai gesaan sistem Apple untuk mendapatkan kata laluan log masuk Mac. Kata laluan itu kemudiannya disahkan pada peranti sebelum proses pencurian data diteruskan, supaya penyerang menerima kelayakan yang berfungsi TJ.
Menyulitkan data dengan AES-GCM. Fail yang dicuri disulitkan sebelum dihantar ke pelayan arahan dan kawalan, atau C2, bagi menyukarkan pengesanan pada peringkat rangkaian TJ.
Mengekalkan penyamaran dan kegigihan. Selepas menjangkiti komputer, malware memaparkan skrin pelaporan ranap palsu, menyalin dirinya ke ~/Library/Caches/com.apple.crashreporter/ dan mencipta LaunchAgent bernama com.apple.crashreporter.helper supaya dapat berjalan semula selepas Mac dimulakan semula FB.
Meminta akses penuh kepada cakera. Kebenaran “Full Disk Access” membolehkan malware memperluas skop data yang boleh dicurinya F.
Selepas menerima laporan Jamf, Apple membatalkan sijil tandatangan yang digunakan oleh Werkbit TA.
PamStealer berselindung di sebalik aplikasi Maccy palsu
Apa itu PamStealer?
PamStealer ialah pencuri maklumat macOS dua peringkat yang ditulis dalam Rust dan didedahkan oleh Jamf pada 2 Julai 2026 AAS. Namanya merujuk kepada penggunaan Pluggable Authentication Modules (PAM), iaitu antara muka pengesahan yang tersedia dalam macOS, untuk menguji sama ada kata laluan yang dimasukkan mangsa benar-benar sah AMDA.
Umpan Maccy dan kelemahan Script Editor
PamStealer diedarkan melalui domain yang sengaja menyerupai laman rasmi Maccy, iaitu pengurus papan keratan untuk Mac. Salah satu contoh domain yang dilaporkan ialah maccyapp[.]comMIA.
Serangan itu menggunakan jurang yang diketahui tetapi masih belum ditampal dalam Script Editor macOS:
Mangsa memuat turun imej cakera yang telah ditrojan dan mengandungi fail AppleScript .scpt yang telah dikompil AAS.
Arahan pada umpan meminta mangsa membuka fail tersebut dalam Script Editor dan menekan Command-R untuk menjalankannya AAS.
Oleh sebab Script Editor ialah aplikasi sistem yang dipercayai, perlindungan com.apple.quarantine dapat dielakkan dan tiada amaran Gatekeeper biasa dipaparkan MDA.
Data yang dicuri
Muatan Rust peringkat kedua PamStealer menyasarkan:
Kata laluan log masuk macOS melalui PAM serta kata laluan pentadbir tempatan MA.
Kelayakan yang disimpan dalam pelayar, kuki dan kandungan papan keratan AS.
Inilah ciri yang membezakan PamStealer daripada banyak pencuri maklumat lain. Apabila gesaan pengesahan standard muncul, contohnya “Maccy wants to make changes”, mangsa memasukkan kata laluan mereka DA.
Daripada sekadar menyimpan apa sahaja yang ditaip, PamStealer memanggil API PAM Apple, termasuk pam_start dan pam_authenticate, untuk menguji kata laluan itu terhadap sistem pengesahan macOS sebelum merekod dan menghantarnya AMDA.
Jika kata laluan itu betul, malware akan menghantarnya dan meneruskan pencurian kelayakan lain. Jika tidak, ia boleh meminta mangsa mencuba lagi atau menghentikan proses tersebut DAS. Penggunaan API sah Apple ini juga meninggalkan jejak forensik yang lebih sedikit berbanding kaedah seperti keylogger atau pembacaan terus daripada memori DA.
Apa maknanya untuk keselamatan Mac?
Tandatangan dan notari boleh disalahgunakan
CrashStealer menunjukkan bahawa penyerang boleh menghantar aplikasi berniat jahat kepada perkhidmatan notari Apple dan memperoleh tandatangan yang membolehkannya melepasi pemeriksaan Gatekeeper TJ. Pembatalan sijil biasanya berlaku selepas ancaman dilaporkan, menjadikan tindak balas Apple bersifat reaktif dan bukannya pencegahan sepenuhnya. Corak sama pernah dilihat dalam kempen seperti MacSync dan keluarga Odyssey Stealer yang menyalahgunakan tandatangan pembangun Apple yang sah MFS.
Aplikasi sistem yang dipercayai menjadi titik buta
PamStealer pula menyerlahkan risiko apabila AppleScript dijalankan melalui aplikasi sistem yang dipercayai. Jamf menyifatkan perkara ini sebagai jurang yang telah didokumentasikan tetapi masih belum ditampal DA. Dalam situasi sebegini, keselamatan tidak hanya bergantung pada sama ada aplikasi itu ditandatangani, tetapi juga pada keputusan pengguna untuk membuka fail, menjalankan skrip dan meluluskan permintaan akses.
Pencuri maklumat macOS semakin khusus dan senyap
Penyulitan AES-GCM oleh CrashStealer dan pengesahan kata laluan melalui PAM oleh PamStealer menunjukkan pelaburan penyerang dalam teknik tersuai yang lebih sukar dikesan, berbanding hanya menggunakan malware komersial atau generik DTJ. Microsoft turut melaporkan pada Februari 2026 bahawa pencuri maklumat merentas macOS, Python dan platform lain semakin menggunakan umpan kejuruteraan sosial bergaya “ClickFix” untuk mencuri kata laluan pelayar, dompet kripto dan kelayakan awan M.
Kata laluan disahkan sebelum dihantar
Kebolehan mengesahkan kata laluan terus pada peranti memberikan kelebihan operasi kepada penyerang. Mereka tidak perlu bergantung pada kata laluan yang mungkin tersalah taip atau sudah tidak digunakan; sebaliknya, mereka boleh menumpukan pencurian kepada kelayakan yang telah terbukti sah TJ.
Bagi pengguna Mac, perkembangan ini mengingatkan bahawa ikon Apple, aplikasi yang kelihatan rasmi, sijil pembangun atau ketiadaan amaran Gatekeeper bukanlah jaminan mutlak bahawa sesuatu fail itu selamat. Memuat turun perisian hanya daripada sumber yang dipercayai dan meneliti alamat laman web sebelum memasukkan kata laluan kekal penting, khususnya apabila sesuatu aplikasi meminta pengguna menjalankan skrip atau memberikan akses penuh kepada cakera AAS.
appleinsider.comCrashStealer' malware mimics Apple tool to steal Mac data