PamStealer är ett tvĺstegs infostealer för macOS som först dokumenterades av Jamf Threat Labs den 2 juli 2026 och som använder Apples Pluggable Authentication Modules (PAM) för att lokalt validera stulna lösenord – vi... Malwaret sprids via domänen maccyapp[.]com som efterliknar den legitima urklippshanteraren Maccy.
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is PamStealer — the new macOS infostealer that validates stolen passwords through Apple's PA. Article summary: Here is the full fact-checked breakdown based on the Jamf Threat Labs report (July 2, 2026) and corroborating sources.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative
Ett nytt macOS-infostealer som kallas PamStealer är på frammarsch – och det har en särskilt otäck egenskap. I stället för att blint acceptera vilket lösenord som helst som offret skriver in i en falsk dialogruta validerar malwaret lösenordet mot Apples egna Pluggable Authentication Modules (PAM) innan det exfiltreras. Det innebär att angripare bara får fungerande inloggningsuppgifter, inte felstavningar eller vilseledande svar. PamStealer dokumenterades första gången av Jamf Threat Labs den 2 juli 2026 JP och utgör en oroande utveckling inom macOS-relaterad identitetsstöld.
Malwaret distribueras från en typosquat-domän – maccyapp[.]com – som är utformad för att efterlikna det legitima urklippshanterarprojektet Maccy. Den riktiga Maccy distribueras bara via maccy.app, Homebrew eller det officiella GitHub-förrådet MG. Den legitima webbplatsen varnar uttryckligen användare för dessa kopieringssajter F.
När en besökare hamnar på den falska webbplatsen laddas en diskavbildning (.dmg) ner som innehåller en kompilerad AppleScript-fil med namnet Maccy.scpt JP. Legitima Maccy har aldrig distribuerat en DMG; programmet levereras bara som Maccy.app.zip P.
När filen dubbelklickas på öppnas .scpt-filer i Script Editor som standard. Den synliga delen av filen visar instruktioner med Maccy-design som uppmanar användaren att trycka på ⌘+R för att ”komma igång”, medan den faktiska skadliga koden är gömd långt nedanför efter en stor mängd tomma rader JP. Texten använder också grekiska och kyrilliska homoglyfer i ordet ”Maccy” för att lura textbaserade skannrar JF.
Den andra fasens Rust-baserade Mach-O-infostealer samlar in ett brett spektrum av känslig data J:
pam_start, pam_authenticate, pam_end) utan någon synlig shell-aktivitet J.ethereum-rpc.publicnode[.]com i praktiken J.All stulen data krypteras med ChaCha20-Poly1305 och exfiltreras över HTTPS till C2-slutpunkter (observerade domäner: avenger-sync[.]live och avengerflow[.]com), inslagen i ett MacOSapp1{"data":"..."} JSON-kuvert JP.
Innan payloaden lanseras signerar droppern det falska applikationspaketet ad hoc med codesign -fs - --deep (inte en legitim Developer ID-signatur) och startar det sedan dolt utan fönster eller Dock-närvaro J. Malwaret kontrollerar också efter felsökningsverktyg och System Integrity Protection innan det fortsätter F.
Den andra fasens payload placeras i ett paket med namnet Finder.app med buntidentifieraren com.apple.finder.monitor och den äkta Finder-ikonen från /System/Library/CoreServices/ JP. Den startar sedan pbpaste för att stjäla urklippsdata, vilket innebär att Aktivitetsövervakaren kan visa en andra Finder-process som utför urklippsläsningar – en stark avvikelse J.
Persistens upprättas via Inloggningsobjekt (inte LaunchAgents/LaunchDaemons) med både det moderna SMAppService-API:et och det äldre LSSharedFileList-API:et. Malwaret buntas in i com.apple.finder.monitor och com.apple.security.daemon (som utger sig för att vara programuppdatering) JPF. Eftersom panelen för inloggningsobjekt i systeminställningarna inte visar fullständiga sökvägar framstår malwaret som legitima systemposter PT.
curl/osascript-baserade nedladdare J.maccy.app, eller via Homebrew / det officiella GitHub-förrådet. Det riktiga projektet är öppen källkod (MIT-licens) och drivs av utvecklaren Alexey Rodionov (Team Identifier MN3X4648SC) JP..scpt-filer i Script Editor från en nedladdad diskavbildning och tryck på Run. Ingen legitim macOS-app ber dig göra detta JF.com.apple.finder.monitor) som du inte har lagt till medvetet PJ.Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
PamStealer är ett tvĺstegs infostealer för macOS som först dokumenterades av Jamf Threat Labs den 2 juli 2026 och som använder Apples Pluggable Authentication Modules (PAM) för att lokalt validera stulna lösenord – vi...
PamStealer är ett tvĺstegs infostealer för macOS som först dokumenterades av Jamf Threat Labs den 2 juli 2026 och som använder Apples Pluggable Authentication Modules (PAM) för att lokalt validera stulna lösenord – vi... Malwaret sprids via domänen maccyapp[.]com som efterliknar den legitima urklippshanteraren Maccy.
Andra steget är en Rust baserad payload som samlar in inloggningsuppgifter, nyckelkedjedata, webbläsarcookies, kryptoplånboksdata och urklippsinnehåll – allt krypteras med ChaCha20‑Poly1305 och skickas till C2‑servrar.