В июле 2026 года Jamf Threat Labs задокументировала два новых стилера для macOS — CrashStealer и PamStealer, которые обходят Gatekeeper с помощью нотаризованных дропперов и эксплойта Script Editor. CrashStealer маскируется под системный инструмент Crash Reporter от Apple, получает нотаризованную подпись и ворует дан...
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key details about the two newly documented macOS infostealers — CrashStealer and Pam. Article summary: Here is the detailed breakdown of both macOS infostealers, based primarily on Jamf Threat Labs' research from July 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrati
Два недавно задокументированных стилера для macOS — CrashStealer и PamStealer — представляют собой новую веху в эволюции вредоносного ПО для Mac. Оба были обнаружены командой Jamf Threat Labs в июле 2026 года. Они не только обходят защиту Gatekeeper, но и крадут широкий спектр данных, включая криптокошельки и пароли, и, что самое примечательное, проверяют пароль жертвы на устройстве перед отправкой, гарантируя злоумышленнику рабочий доступ CATJ.
Что это такое. CrashStealer — это стилер для macOS, написанный на C++. Впервые его обнаружили в начале июля 2026 года, а публичный отчёт Jamf вышел 13–14 июля TAJ. Вредонос маскируется под легитимный фреймворк Apple для отчётов о сбоях, называя свой бинарник CrashReporter.app и используя оригинальную иконку и метаданные, чтобы не вызывать подозрений AB.
Обход Gatekeeper через нотаризованный дроппер. Цепочка заражения начинается с приложения первой стадии под названием Werkbit — это подписанное и нотаризованное Apple приложение с действительным Developer ID на имя "Emil Grigorov" TAJ. Поскольку Apple одобрила его, Gatekeeper считает его доверенным и не показывает обычное предупреждение о "неизвестном разработчике" AJ. Как только пользователь вручную скачивает и открывает Werkbit, скрипт в фоне загружает уже настоящую вредоносную нагрузку CrashStealer TJ.
Целевые данные. CrashStealer собирает информацию по всей системе:
Ключевые техники.
~/Library/Caches/com.apple.crashreporter/ и создаёт LaunchAgent с именем com.apple.crashreporter.helper для переживания перезагрузок FB.Реакция Apple. Apple отозвала сертификат подписи Werkbit после того, как Jamf сообщила о вредоносе TA.
Что это такое. PamStealer — это двухстадийный стилер для macOS, написанный на Rust. О его обнаружении Jamf сообщила 2 июля 2026 года AAS. Название происходит от фирменной техники: использования Apple Pluggable Authentication Modules (PAM) API для проверки украденных паролей AMDA.
Распространение и обход Gatekeeper. PamStealer распространяется через опечатанные домены, имитирующие легитимный менеджер буфера обмена Maccy (например, maccyapp[.]com) MIA. Атака обходит Gatekeeper через известную, но всё ещё неисправленную лазейку в macOS Script Editor:
.scpt AppleScript AAS.com.apple.quarantine не срабатывает, и предупреждение Gatekeeper не показывается MDA.Целевые данные. Вторая стадия на Rust крадёт:
Ключевая техника — проверка пароля через PAM. Это главная инновация PamStealer:
pam_start, pam_authenticate) для проверки пароля в системе перед тем, как записать его AMDA.Нотаризация как оружие. CrashStealer показывает, что злоумышленники могут успешно отправлять вредоносные приложения в сервис нотаризации Apple и получать подписи, проходящие Gatekeeper TJ. Процесс отзыва сертификатов — реактивный, а не превентивный: вредонос может распространяться днями или неделями, пока сертификат не будет заблокирован. Это продолжает тенденцию, начатую более ранними вредоносами, такими как MacSync и семейство Odyssey Stealer MFS.
Script Editor как слепое пятно. И PamStealer, и растущее число других угроз для macOS используют тот факт, что запуск AppleScript через доверенные системные приложения полностью обходит Gatekeeper. Jamf отмечает, что это известный, но всё ещё неисправленный пробел в защите DA.
Стилеры для Mac становятся сложнее. Использование шифрования AES-GCM для украденных данных (CrashStealer) и проверки через PAM API (PamStealer) показывает, что атакующие вкладывают ресурсы в создание собственного, скрытного инструментария, а не используют готовое вредоносное ПО DTJ. Microsoft также отмечала в феврале 2026 года тенденцию роста числа стилеров для macOS, Python и кроссплатформенных стилеров, использующих социальную инженерию "ClickFix" для кражи паролей, криптокошельков и облачных данных M.
Проверка пароля на устройстве — новый уровень надёжности. Вместо того чтобы угадывать или собирать пароли оптом, оба стилера подтверждают их действительность на машине жертвы перед отправкой — это повышает процент успешных атак и снижает шансы на обнаружение из-за неудачных попыток входа TJ. Это важная эволюция: обычные стилеры либо просто записывают всё, что вводит пользователь, либо используют команды dscl или security, которые могут завершаться ошибкой или вызывать подозрения DS.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
В июле 2026 года Jamf Threat Labs задокументировала два новых стилера для macOS — CrashStealer и PamStealer, которые обходят Gatekeeper с помощью нотаризованных дропперов и эксплойта Script Editor.
В июле 2026 года Jamf Threat Labs задокументировала два новых стилера для macOS — CrashStealer и PamStealer, которые обходят Gatekeeper с помощью нотаризованных дропперов и эксплойта Script Editor. CrashStealer маскируется под системный инструмент Crash Reporter от Apple, получает нотаризованную подпись и ворует данные из браузеров, криптокошельков, менеджеров паролей и связки ключей macOS.
PamStealer распространяется через поддельные сайты, имитирующие клипборд менеджер Maccy, и использует Apple PAM API для проверки украденных паролей непосредственно на устройстве жертвы.