CrashReporter.appDe aanval begint met een eerste applicatie die Werkbit wordt genoemd. Die app was voorzien van een geldige handtekening en Apple-notarisatie, met een Developer ID dat aan ‘Emil Grigorov’ was gekoppeld TAJ. Omdat Apple de app had goedgekeurd voor distributie, behandelde Gatekeeper haar als vertrouwd en verscheen de gebruikelijke waarschuwing voor een onbekende ontwikkelaar niet AJ.
De gebruiker moet Werkbit nog wel zelf downloaden en openen. Daarna haalt een script op de achtergrond de eigenlijke CrashStealer-payload op TJ. Apple trok de handtekening van Werkbit in nadat Jamf de malware had gemeld TA.
De malware zoekt onder meer naar:
CrashStealer vraagt bovendien om Volledige schijftoegang, zodat het meer bestanden en gegevens kan benaderen F.
CrashStealer toont een nagemaakt Apple-systeemvenster waarin het slachtoffer om het Mac-inlogwachtwoord wordt gevraagd. De malware controleert dat wachtwoord lokaal voordat zij verdergaat met het verzamelen van gegevens. Voor de aanvaller is dat een belangrijke kwaliteitscontrole: een foutief wachtwoord wordt niet als bruikbare buit doorgestuurd TJ.
De gestolen bestanden worden met AES-GCM versleuteld voordat ze naar een externe command-and-controlserver (C2-server) gaan. Dat kan onderschepping en netwerkdetectie bemoeilijken TJ. Om na een herstart actief te blijven, kopieert CrashStealer zichzelf naar ~/Library/Caches/com.apple.crashreporter/ en maakt het een LaunchAgent aan met de naam com.apple.crashreporter.helper. Intussen toont het een geloofwaardig nagemaakt crashrapportagescherm FB.
PamStealer is een in Rust geschreven infostealer die in twee fasen werkt. Jamf Threat Labs maakte de malware op 2 juli 2026 bekend AAS. De naam verwijst naar het belangrijkste technische kenmerk: PamStealer gebruikt de macOS-interface Pluggable Authentication Modules (PAM) om wachtwoorden te controleren AMDA. PAM is een onderdeel van macOS dat de authenticatie van gebruikers afhandelt.
PamStealer wordt verspreid via websites die de legitieme clipboardmanager Maccy nabootsen, onder meer via lookalike-domeinen zoals maccyapp[.]com MIA. De download bevat een gemanipuleerde disk image met een gecompileerd AppleScript-bestand (.scpt).
De instructies op de valse website vragen de gebruiker om het bestand in macOS Script Editor te openen en op Command-R te drukken AAS. Script Editor is een vertrouwde systeemapp. Daardoor worden de gebruikelijke com.apple.quarantine-controles van Gatekeeper omzeild en krijgt de gebruiker geen normale beveiligingswaarschuwing te zien MDA.
De tweede fase, een Rust-payload, richt zich op:
Wanneer een venster verschijnt met bijvoorbeeld de melding ‘Maccy wil wijzigingen aanbrengen’, voert het slachtoffer het wachtwoord in DA. PamStealer registreert die invoer niet blindelings. Het roept Apple’s eigen PAM-functies aan — waaronder pam_start en pam_authenticate — om te controleren of het wachtwoord klopt voordat het wordt vastgelegd en verstuurd AMDA.
Is het wachtwoord correct, dan stuurt de malware het door en gaat ze verder met het verzamelen van andere gegevens. Bij een fout kan ze opnieuw om invoer vragen of de aanval afbreken DAS. Omdat de malware een legitieme authenticatie-API gebruikt in plaats van bijvoorbeeld een klassieke keylogger of geheugenscanner, kan deze aanpak minder sporen achterlaten DA.
CrashStealer laat zien dat aanvallers erin kunnen slagen een schadelijke app door Apple’s notarisatieproces te krijgen en zo een handtekening te verkrijgen die Gatekeeper accepteert TJ. Het intrekken van zo’n certificaat gebeurt pas nadat de malware is ontdekt en gemeld. Die reactie is dus vooral achteraf. Eerdere campagnes rond onder meer MacSync en de Odyssey Stealer-familie maakten eveneens misbruik van geldige Apple-ontwikkelaarshandtekeningen MFS.
PamStealer maakt duidelijk dat een vertrouwde systeemapp zoals Script Editor een zwakke plek in de aanvalsketen kan worden. De gebruiker moet nog steeds zelf een bestand downloaden, openen en uitvoeren, maar de vertrouwde omgeving kan de waarschuwingen van Gatekeeper omzeilen. Jamf beschrijft dit als een bekende, maar nog niet verholpen tekortkoming DA.
De combinatie van AES-GCM-versleuteling bij CrashStealer en PAM-validatie bij PamStealer wijst op maatwerk dat verder gaat dan eenvoudige, kant-en-klare malware DTJ. Microsoft signaleerde in februari 2026 bovendien een bredere trend waarbij macOS-, Python- en cross-platform-infostealers social-engineeringlokken zoals ‘ClickFix’ inzetten om browserwachtwoorden, cryptowallets en cloudgegevens buit te maken M.
De belangrijkste ontwikkeling is misschien wel het lokaal controleren van wachtwoorden. In plaats van alles wat een slachtoffer typt zonder onderscheid te verzamelen, bevestigen beide malwarefamilies eerst dat de inloggegevens geldig zijn. Dat vergroot de waarde van de buit en verkleint de kans dat aanvallers met mislukte inlogpogingen de aandacht trekken TJ. Voor Mac-gebruikers blijft daarom vooral één praktische les over: download apps alleen via betrouwbare kanalen, controleer domeinnamen zorgvuldig en behandel onverwachte wachtwoordvensters niet automatisch als legitiem.