PamStealer, Jamf Threat Labs tarafından 2 Temmuz 2026’da tespit edilen iki aşamalı bir macOS bilgi hırsızıdır; şifreleri Apple’ın PAM sistemiyle doğrulayarak yalnızca geçerli kimlik bilgilerini çalar [19][1]. Bulaşma, gerçek Maccy uygulamasını taklit eden maccyapp[.]com adresli bir sahte site üzerinden yapılıyor; ku...
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is PamStealer — the new macOS infostealer that validates stolen passwords through Apple's PA. Article summary: Here is the full fact-checked breakdown based on the Jamf Threat Labs report (July 2, 2026) and corroborating sources.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative
macOS kullanıcılarını hedef alan yeni bir bilgi hırsızı (infostealer) olan PamStealer, özellikle sinsi bir yöntemle dikkat çekiyor. Sahte bir şifre giriş kutusuna kullanıcının yazdığı her şeyi körü körüne kabul etmek yerine, şifreyi Apple'ın kendi Pluggable Authentication Modules (PAM) sistemi üzerinden doğruluyor ve ardından çalıyor J. Bu sayede saldırganlar yalnızca çalışan, gerçek kimlik bilgilerini ele geçiriyor; yazım hatalarını veya tuzağa düşürücü sahte şifreleri ayıklıyor. Jamf Threat Labs tarafından 2 Temmuz 2026'da belgelenen PamStealer JP, macOS'ta kimlik bilgisi hırsızlığı konusunda endişe verici bir evrimi temsil ediyor.
Kötü amaçlı yazılım, gerçek Maccy pano yöneticisi (clipboard manager) projesini taklit eden bir alan adı olan maccyapp[.]com üzerinden dağıtılıyor. Gerçek Maccy yalnızca maccy.app, Homebrew veya resmi GitHub deposu üzerinden edinilebiliyor MG. Orijinal site, kullanıcıları bu tür sahte kopya sayfalarına karşı açıkça uyarıyor F.
Kullanıcı sahte siteyi ziyaret ettiğinde, içinde Maccy.scpt adında derlenmiş bir AppleScript dosyası bulunan bir disk imajı (.dmg) indiriliyor JP. Orijinal Maccy hiçbir zaman DMG olarak dağıtılmamıştır; yalnızca Maccy.app.zip olarak sunulur P.
Kullanıcı bu dosyaya çift tıkladığında, macOS varsayılan olarak .scpt dosyalarını Script Editor uygulamasında açar. Dosyanın görünen kısmı, kullanıcıya "başlamak" için ⌘+R tuşlarına basmasını söyleyen markalı talimatları gösterirken, asıl kötü amaçlı kod, büyük bir boş satır bloğunun altına gizlenmiştir JP. Ayrıca metin, metin tabanlı tarayıcıları atlatmak için "Maccy" kelimesinde Yunan ve Kiril alfabesindeki eşsesli (homoglif) karakterler kullanır JF.
İkinci aşama Rust tabanlı Mach-O bilgi hırsızı, çok çeşitli hassas verileri toplar J:
pam_start, pam_authenticate, pam_end) görünür bir Terminal etkinliği olmadan doğrulanır J.ethereum-rpc.publicnode[.]com adresine bağlandığı gözlemlenmiştir J.Çalınan tüm veriler ChaCha20-Poly1305 ile şifrelenir ve bir MacOSapp1{"data":"..."} JSON zarfına sarılarak HTTPS üzerinden C2 uç noktalarına (gözlemlenen alan adları: avenger-sync[.]live ve avengerflow[.]com) sızdırılır JP.
Yükü başlatmadan önce, bırakıcı (dropper) sahte uygulama paketine codesign -fs - --deep ile geçici (ad-hoc) imza atar (bu meşru bir Geliştirici Kimliği imzası değildir) ve ardından uygulamayı pencere veya Dock varlığı olmadan gizlice başlatır J. Kötü amaçlı yazılım ayrıca devam etmeden önce hata ayıklama araçlarını ve Sistem Bütünlüğü Koruması'nı (SIP) kontrol eder F.
İkinci aşama yükü, Finder.app adlı bir paketin içine, com.apple.finder.monitor paket tanımlayıcısıyla ve /System/Library/CoreServices/ konumundan kopyalanan gerçek Finder.icns simgesiyle yerleştirilir JP. Ardından pano verilerini çalmak için pbpaste'i çalıştırır, bu nedenle Etkinlik Monitörü'nde pano okuma işlemi yapan ikinci bir Finder süreci görülebilir ki bu güçlü bir anormalliktir J.
Kalıcılık (persistence), hem modern SMAppService API'si hem de eski LSSharedFileList API'si kullanılarak Oturum Açma Öğeleri (Login Items) aracılığıyla sağlanır (LaunchAgents/LaunchDaemons değil). Kötü amaçlı yazılım şu isimlerle paketlenir: com.apple.finder.monitor ve com.apple.security.daemon (Yazılım Güncelleme kılığında) JPF. Sistem Ayarları'ndaki Oturum Açma Öğeleri bölmesi tam yolları göstermediği için kötü amaçlı yazılım meşru sistem girdileri olarak görünür PT.
curl/osascript tabanlı indiricilere kıyasla daha az süreç oluşturma izi bırakır J.maccy.app alan adından, Homebrew üzerinden veya resmi GitHub deposundan indirin. Gerçek proje açık kaynaklıdır (MIT lisansı) ve geliştirici Alexey Rodionov (Takım Kimliği MN3X4648SC) tarafından yürütülmektedir JP..scpt dosyalarını Script Editor'da asla açıp Çalıştır'a basmayın. Hiçbir meşru macOS uygulaması sizden bunu yapmanızı istemez JF.com.apple.finder.monitor) şüpheli girişleri arayın PJ.Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
PamStealer, Jamf Threat Labs tarafından 2 Temmuz 2026’da tespit edilen iki aşamalı bir macOS bilgi hırsızıdır; şifreleri Apple’ın PAM sistemiyle doğrulayarak yalnızca geçerli kimlik bilgilerini çalar [19][1].
PamStealer, Jamf Threat Labs tarafından 2 Temmuz 2026’da tespit edilen iki aşamalı bir macOS bilgi hırsızıdır; şifreleri Apple’ın PAM sistemiyle doğrulayarak yalnızca geçerli kimlik bilgilerini çalar [19][1]. Bulaşma, gerçek Maccy uygulamasını taklit eden maccyapp[.]com adresli bir sahte site üzerinden yapılıyor; kullanıcılar .scpt uzantılı AppleScript dosyasını Script Editor’da çalıştırmaya yönlendiriliyor [19][18].
İkinci aşama Rust tabanlı yük, şifre, Keychain girişleri, tarayıcı kimlik bilgileri, kripto para cüzdanları ve pano içeriğini çalıyor; veriler ChaCha20 Poly1305 ile şifrelenip C2 sunucusuna gönderiliyor [19].