Jamf Threat Labs dokumenterte i juli 2026 to nye macOS infostealere: CrashStealer og PamStealer [1][2][33]. CrashStealer bruker en signert og Apple notarisert førstestegsapp for å passere Gatekeeper, mens PamStealer utnytter en kjent svakhet ved kjøring av AppleScript i Script Editor [5][9][17].
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key details about the two newly documented macOS infostealers — CrashStealer and Pam. Article summary: Here is the detailed breakdown of both macOS infostealers, based primarily on Jamf Threat Labs' research from July 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrati
To nyoppdagede skadevarefamilier viser at macOS-trusler blir stadig mer raffinerte. CrashStealer og PamStealer bruker ulike veier rundt Apples Gatekeeper-beskyttelse, men har et uvanlig fellestrekk: De forsøker ikke bare å samle inn passord. De sjekker først på selve Mac-en om passordet er gyldig – og sender det deretter videre til angriperne CATJ.
CrashStealer er skrevet i C++ og ble først observert av Jamf Threat Labs tidlig i juli 2026. Skadevaren ble offentlig omtalt 13.–14. juli TAJ. Den viktigste komponenten heter CrashReporter.app og er laget for å ligne Apples legitime verktøy for krasjrapporter. Den bruker også tilsvarende ikon og metadata for å virke troverdig AB.
Angrepet starter med en førstestegsapp kalt Werkbit. Den var signert med en gyldig Apple Developer ID knyttet til «Emil Grigorov», og var godkjent gjennom Apples notariseringsprosess TAJ. Dermed ble appen behandlet som klarert av Gatekeeper, uten det vanlige varslet om en uidentifisert utvikler AJ.
Brukeren må likevel selv laste ned og åpne Werkbit. Deretter laster et skript ned den egentlige CrashStealer-nyttelasten i bakgrunnen TJ. Apple trakk senere tilbake signeringssertifikatet etter at Jamf varslet selskapet TA.
Skadevaren kan hente ut:
CrashStealer viser et falskt systemvindu som ber om Mac-passordet. Før passordet brukes videre, validerer skadevaren det lokalt. På den måten reduserer angriperne risikoen for å motta et passord som ikke fungerer TJ.
Stjålne filer krypteres med AES-GCM før de sendes til en ekstern kommando- og kontrollserver, noe som kan gjøre nettverksbasert oppdagelse vanskeligere TJ. Skadevaren kopierer seg også til ~/Library/Caches/com.apple.crashreporter/ og oppretter en LaunchAgent kalt com.apple.crashreporter.helper, slik at den kan starte på nytt etter omstart. Den ber dessuten om «Full Disk Access» for å få tilgang til mer av systemet FB.
PamStealer er en todelt infostealer skrevet i Rust. Jamf Threat Labs beskrev den 2. juli 2026 AAS. Navnet viser til bruken av macOS-rammeverket Pluggable Authentication Modules, vanligvis forkortet PAM, som brukes til å kontrollere innlogginger.
Skadevaren distribueres fra skrivefeildomener som etterligner Maccy, en legitim app for utklippstavlebehandling. Et eksempel er maccyapp[.]com MIA.
Angrepet foregår typisk slik:
.scpt AAS.com.apple.quarantine), og brukeren får ikke nødvendigvis et vanlig Gatekeeper-varsel MDA.Når førstestegskoden er kjørt, hentes en Rust-basert nyttelast som kan stjele Mac-passord, administratorpassord, nettleserdata, informasjonskapsler, utklippstavleinnhold, nøkkelringdata, Ethereum-lommebøker og SSH-nøkler MASY.
PamStealers mest særegne funksjon er måten den håndterer passord på. Brukeren kan få opp en tilsynelatende vanlig melding som «Maccy vil gjøre endringer» og skrive inn passordet sitt DA.
I stedet for bare å lagre det som tastes inn, bruker skadevaren Apples PAM-grensesnitt – blant annet funksjonene pam_start og pam_authenticate – for å teste passordet mot systemets autentiseringsmekanisme før det registreres AMDA.
Hvis passordet er korrekt, kan PamStealer sende det videre og fortsette datainnsamlingen. Hvis det er feil, kan den be om et nytt forsøk eller avslutte. Forskerne mener denne metoden kan etterlate færre rettsmedisinske spor enn tradisjonelle tasteloggere eller metoder som leser passord direkte fra minnet, fordi skadevaren bruker et legitimt macOS-API til kontrollen DAS.
CrashStealer viser at en ondsinnet app kan komme gjennom Apples notariseringsprosess og få en signatur som gjør at Gatekeeper stoler på den TJ. Notarisering innebærer at en app er sendt til Apple for automatiserte kontroller, men er ikke det samme som en full manuell kodegjennomgang R.
Sertifikater kan trekkes tilbake når skadevaren blir oppdaget, men dette er en reaktiv prosess. En kampanje kan derfor nå brukere før Apple rekker å blokkere den. Lignende misbruk av gyldige utviklersignaturer er tidligere observert med blant annet MacSync og Odyssey Stealer MFS.
PamStealer illustrerer et annet problem: Når brukeren selv kjører skadelig kode gjennom et klarert systemprogram som Script Editor, kan Gatekeeper-beskyttelsen omgås. Jamf beskriver dette som en kjent, men fortsatt urettet svakhet i kjeden rundt AppleScript og Script Editor DA.
Kombinasjonen av sosial manipulering, notariserte droppere, AES-GCM-kryptering og PAM-basert passordkontroll viser en utvikling bort fra enkel masseinnsamling. Angriperne forsøker i større grad å hente ut verdifulle data stille og kontrollere at legitimasjonen kan brukes før den sendes videre DTJ.
Microsoft har samtidig pekt på en bredere trend med macOS-, Python- og plattformuavhengige infostealere som bruker «ClickFix»-lignende lokkemidler for å stjele nettleserpassord, kryptolommebøker, skytjenestepålogginger og utviklernøkler M.
For brukeren er lærdommen enkel, men viktig: En app som ser kjent ut, eller en passorddialog som ligner macOS, er ikke nødvendigvis ekte. Last ned programvare fra utviklerens faktiske nettsted, kontroller domenenavnet nøye, og vær spesielt forsiktig når en app ber deg åpne et skript i Script Editor eller skrive inn systempassordet uten en tydelig grunn.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Jamf Threat Labs dokumenterte i juli 2026 to nye macOS infostealere: CrashStealer og PamStealer [1][2][33].
Jamf Threat Labs dokumenterte i juli 2026 to nye macOS infostealere: CrashStealer og PamStealer [1][2][33]. CrashStealer bruker en signert og Apple notarisert førstestegsapp for å passere Gatekeeper, mens PamStealer utnytter en kjent svakhet ved kjøring av AppleScript i Script Editor [5][9][17].
Begge skadevarene validerer Mac passordet lokalt før de sender det videre, noe som gir angriperne større sikkerhet for at stjålet legitimasjon fungerer [7][17][33].