Jamf Threat Labs dokumenterade CrashStealer och PamStealer i juli 2026. CrashStealer använder en Apple notariserad startapp och utger sig för att vara Apples kraschrapportör.
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key details about the two newly documented macOS infostealers — CrashStealer and Pam. Article summary: Here is the detailed breakdown of both macOS infostealers, based primarily on Jamf Threat Labs' research from July 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrati
Två nya informationsstöldare för macOS – CrashStealer och PamStealer – visar hur Mac-skadlig kod blir allt mer specialiserad. Jamf Threat Labs identifierade hoten i juli 2026. De använder olika vägar för att ta sig förbi Apples Gatekeeper-skydd, riktar in sig på allt från webbläsarlösenord och lösenordshanterare till kryptoplånböcker och nyckelringar, och har en ovanlig funktion: de kan kontrollera lösenordet lokalt på datorn innan det skickas vidare. På så sätt får angriparen större chans att få en fungerande inloggningsuppgift CATJ.
CrashStealer är en informationsstöldare skriven i C++. Den upptäcktes i början av juli 2026 och dokumenterades offentligt den 13–14 juli TAJ. Programmet försöker efterlikna Apples legitima kraschrapportering genom att använda namnet CrashReporter.app, Apples ikon och liknande metadata AB.
Infektionskedjan börjar med en första app som kallas Werkbit. Den var signerad och notariserad av Apple och bar ett giltigt Developer ID kopplat till ”Emil Grigorov” TAJ. Eftersom appen hade godkänts av Apples notariseringsprocess behandlade Gatekeeper den som betrodd och visade inte den vanliga varningen om en oidentifierad utvecklare AJ.
Det krävs fortfarande att användaren själv laddar ner och öppnar Werkbit. Därefter hämtar ett skript den egentliga CrashStealer-komponenten i bakgrunden TJ.
Enligt analyserna kan skadeprogrammet samla in:
CrashStealer visar dessutom en falsk systemdialog som ber användaren ange sitt Mac-lösenord. Lösenordet kontrolleras lokalt innan annan data stjäls, vilket gör att angriparen kan sålla bort felaktiga uppgifter TJ.
Stulna filer krypteras med AES-GCM innan de skickas till en fjärrserver för kommando och kontroll, så kallad C2. Krypteringen kan göra nätverksbaserad upptäckt svårare TJ.
Efter infektionen visar CrashStealer en trovärdig falsk kraschrapport för att hålla uppe fasaden. Det kopierar sig också till ~/Library/Caches/com.apple.crashreporter/ och skapar en LaunchAgent med namnet com.apple.crashreporter.helper, vilket gör att det kan starta igen efter en omstart FB. Programmet begär dessutom behörigheten ”Full skivåtkomst” för att kunna komma åt mer av datorns innehåll F.
Efter Jamfs rapportering återkallade Apple Werkbits signeringscertifikat TA.
PamStealer är en tvåstegsbaserad informationsstöldare skriven i Rust. Jamf offentliggjorde analysen den 2 juli 2026 AAS. Namnet kommer från dess användning av Apples Pluggable Authentication Modules, PAM – ett system för autentisering i macOS AMDA.
Skadeprogrammet sprids via felskrivna eller snarlika domäner som försöker efterlikna den legitima urklippshanteraren Maccy, exempelvis maccyapp[.]com MIA.
Angreppet utnyttjar en känd men fortfarande oåtgärdad lucka i hur macOS Script Editor hanterar AppleScript:
.scpt-fil AAS.Metoden bygger alltså inte på att bryta sig igenom macOS med ett avancerat utnyttjande. I stället luras användaren att starta en skadlig fil genom ett verktyg som systemet redan litar på.
Den andra fasen kan samla in:
Det mest utmärkande med PamStealer är hur det hanterar lösenord. När användaren ser en till synes vanlig behörighetsdialog, exempelvis ”Maccy vill göra ändringar”, och skriver in sitt lösenord, sparar skadeprogrammet inte bara texten blint DA.
I stället anropar det macOS PAM-funktioner som pam_start och pam_authenticate för att testa lösenordet mot systemets autentiseringskedja innan uppgiften registreras AMDA. Om lösenordet är korrekt skickas det vidare och programmet fortsätter att samla in annan information. Vid ett fel kan det försöka igen eller avbryta DAS.
Enligt analyserna kan detta lämna färre rättsmedicinska spår än traditionella tangentloggare eller minnesskrapare, eftersom skadeprogrammet använder Apples eget autentiserings-API i stället för att haka fast i systemanrop eller läsa lösenord ur minnet DA.
CrashStealer visar att angripare kan få skadliga appar signerade och notariserade så att de passerar Gatekeeper TJ. Notariseringsprocessen är inte en fullständig manuell granskning av all programkod. När Apple väl upptäcker missbruket blir åtgärden dessutom i praktiken reaktiv: certifikatet måste återkallas efter att appen har kunnat spridas TA. Liknande missbruk av giltiga Apple-signaturer har tidigare kopplats till bland annat MacSync och Odyssey Stealer MFS.
PamStealer illustrerar också risken med att betrodda systemverktyg används som mellanhand. När användaren själv öppnar och kör ett AppleScript i Script Editor kan Gatekeepers vanliga kontroller kring den nedladdade filen kringgås. Jamf beskriver detta som en dokumenterad men ännu inte åtgärdad lucka DA.
AES-GCM-kryptering, egenutvecklade komponenter och PAM-baserad lösenordsvalidering tyder på att angripare investerar i mer diskreta verktyg i stället för att enbart förlita sig på enkel massproducerad skadeprogramvara DTJ. Microsoft beskrev redan i februari 2026 en bredare trend där informationsstöldare för macOS, Python och flera plattformar använder så kallade ”ClickFix”-beten för att komma åt webbläsarlösenord, kryptoplånböcker och molnuppgifter M.
Gatekeeper är ett viktigt skydd, men det kan inte ersätta försiktighet när användaren själv installerar program eller följer instruktioner från en okänd webbplats. Undvik särskilt appar från domäner som bara liknar den riktiga utvecklarens webbplats, och kör inte AppleScript-filer efter uppmaningar från sådana sidor.
De två nya skadeprogrammen visar också en tydlig förändring: angriparna nöjer sig inte längre med att samla in allt som råkar skrivas in. Genom att verifiera lösenordet lokalt innan det skickas vidare förbättrar de kvaliteten på den stulna informationen och minskar risken för misslyckade inloggningsförsök TJ.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Jamf Threat Labs dokumenterade CrashStealer och PamStealer i juli 2026.
Jamf Threat Labs dokumenterade CrashStealer och PamStealer i juli 2026. CrashStealer använder en Apple notariserad startapp och utger sig för att vara Apples kraschrapportör.
PamStealer sprids via falska Maccy webbplatser och kör ett skadligt AppleScript genom macOS Script Editor.