CrashStealer, Apple’ın çökme raporlama aracını taklit ediyor ve Apple tarafından noterlenmiş Werkbit uygulaması üzerinden Gatekeeper uyarısını aşabiliyor. PamStealer, sahte Maccy siteleri ve Script Editor üzerinden dağıtılıyor; macOS’un PAM API’sini kullanarak girilen parolanın geçerli olup olmadığını kontrol ediyor.
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key details about the two newly documented macOS infostealers — CrashStealer and Pam. Article summary: Here is the detailed breakdown of both macOS infostealers, based primarily on Jamf Threat Labs' research from July 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrati
Temmuz 2026’da Jamf Threat Labs tarafından belgelenen CrashStealer ve PamStealer, macOS bilgi hırsızlarının giderek daha gelişmiş yöntemler kullandığını gösteriyor. İki tehdit de Apple’ın Gatekeeper güvenlik katmanını farklı yollarla aşabiliyor, tarayıcılar ve parola yöneticilerinden kripto cüzdanlarına kadar geniş bir veri alanını hedefliyor. Daha dikkat çekici nokta ise kurbanın parolasını dışarı göndermeden önce cihaz üzerinde doğrulamaları: Böylece saldırganlar, ellerine geçen parolanın gerçekten çalıştığından emin oluyor CATJ.
CrashStealer, Jamf Threat Labs’ın temmuz ayının başında tespit ettiği ve 13–14 Temmuz 2026’da kamuoyuna duyurduğu C++ ile geliştirilmiş bir macOS bilgi hırsızı TAJ. Kötü amaçlı yazılım, Apple’ın meşru çökme raporlama bileşenini taklit etmek için ikili dosyasına CrashReporter.app adını veriyor; ayrıca gerçek aracın simgesini ve meta verilerini kullanarak şüphe çekmemeye çalışıyor AB.
Saldırı zincirinin ilk aşamasında Werkbit adlı bir uygulama kullanılıyor. Uygulama imzalı ve Apple tarafından noterlenmiş; ayrıca “Emil Grigorov” ile ilişkilendirilen geçerli bir Developer ID taşıyor TAJ. Apple’ın noterleme sürecinden geçtiği için Gatekeeper uygulamayı güvenilir kabul ediyor ve kullanıcının alışık olduğu “tanımlanamayan geliştirici” uyarısını göstermiyor AJ.
Kullanıcı Werkbit’i internetten indirip elle açtıktan sonra bir betik, gerçek CrashStealer yükünü arka planda indiriyor TJ. Bu durum, noterlemenin bir uygulamanın her yönünün güvenli olduğu anlamına gelmediğini de ortaya koyuyor: Gatekeeper ve noterleme, geliştiricinin kimliğini ve uygulamanın belirli güvenlik koşullarını kontrol etse de eksiksiz bir kod incelemesi yerine geçmiyor R.
CrashStealer’ın topladığı veriler arasında şunlar bulunuyor:
~/Library/Caches/com.apple.crashreporter/ dizinine kopyalıyor ve yeniden başlatmaların ardından çalışabilmek için com.apple.crashreporter.helper adlı bir LaunchAgent oluşturuyor FB.Jamf’ın bildiriminden sonra Apple, Werkbit ile ilişkili imzalama sertifikasını iptal etti TA. Ancak sertifika iptali, uygulama zaten dağıtıldıktan sonra devreye giren tepkisel bir önlem niteliğinde.
PamStealer, Jamf tarafından 2 Temmuz 2026’da açıklanan, Rust ile geliştirilmiş iki aşamalı bir macOS bilgi hırsızı AAS. Adını, çalınan parolaları doğrulamak için Apple’ın Takılabilir Kimlik Doğrulama Modülleri anlamına gelen PAM (Pluggable Authentication Modules) API’sini kullanmasından alıyor AMDA.
Zararlı yazılım, Mac’ler için geliştirilen meşru pano yöneticisi Maccy’yi taklit eden yazım hatalı alan adları üzerinden dağıtılıyor. Örneklerden biri maccyapp[.]com MIA.
Saldırı zinciri genel olarak şöyle ilerliyor:
.scpt AppleScript dosyası bulunan trojanlaştırılmış disk imajını indiriyor AAS.com.apple.quarantine korumaları atlanabiliyor ve olağan Gatekeeper uyarısı görünmeyebiliyor MDA.Buradaki kritik unsur, saldırının tamamen görünmez bir istismar gerektirmemesi; kullanıcının dosyayı açıp çalıştırması ve birden fazla istemi onaylaması gerekiyor. Bu nedenle resmi olmayan indirme siteleri ve “uygulamayı çalıştırmak için şu tuşlara basın” gibi yönlendirmeler önemli uyarı işaretleri.
İkinci aşamadaki Rust yükü şu verileri çalabiliyor:
PamStealer’ın en dikkat çekici davranışı, kullanıcının yazdığı parolayı yalnızca kaydetmekle yetinmemesi. Örneğin kullanıcı, “Maccy değişiklik yapmak istiyor” şeklindeki standart görünümlü bir kimlik doğrulama istemine parolasını girdiğinde, zararlı yazılım Apple’ın PAM API’sindeki pam_start ve pam_authenticate çağrılarını kullanarak parolanın sistemin kimlik doğrulama zincirinde geçerli olup olmadığını test ediyor AMDA.
Parola doğruysa bilgi dışarı gönderiliyor ve diğer kimlik bilgileri toplanmaya devam ediliyor. Yanlışsa PamStealer yeniden istemde bulunabiliyor veya işlemi sonlandırabiliyor DAS. Bu yaklaşım, saldırganların geçersiz parolalarla zaman kaybetmesini azaltırken ele geçirilen hesaplarda başarılı olma olasılığını artırıyor.
Teknik açıdan da dikkat çekici bir fark var: PamStealer, parolayı doğrulamak için işletim sisteminin kendi API’sini kullanıyor. Bu nedenle tipik tuş kaydedicilere veya bellek tarayıcılarına kıyasla daha az adli iz bırakabileceği değerlendiriliyor DA.
CrashStealer vakası, saldırganların kötü amaçlı bir uygulamayı Apple’ın noterleme sürecinden geçirerek Gatekeeper’dan geçen bir imza elde edebildiğini gösteriyor TJ. Apple daha sonra ilgili sertifikayı iptal etmiş olsa da bu tür müdahaleler, kötü amaçlı yazılımın ilk dağıtımını otomatik olarak engellemiyor. MacSync ve Odyssey Stealer ailesiyle ilişkilendirilen önceki örneklerde de geçerli Apple geliştirici imzalarının kötüye kullanıldığı bildirilmişti MFS.
PamStealer ve son dönemdeki başka macOS tehditleri, AppleScript’leri güvenilir sistem uygulamaları üzerinden çalıştırmanın Gatekeeper kontrollerini etkisizleştirebilmesinden yararlanıyor. Jamf, bu durumu bilinen ancak hâlâ düzeltilmemiş bir boşluk olarak nitelendiriyor DA.
CrashStealer’ın AES-GCM şifrelemesi ve PamStealer’ın PAM API’siyle parola doğrulaması, saldırganların basit ve hazır araçlar yerine daha özel, sessiz çalışmaya odaklanan teknikler geliştirdiğine işaret ediyor DTJ. Microsoft da Şubat 2026’da macOS, Python ve platformlar arası bilgi hırsızlarının “ClickFix” türü sosyal mühendislik tuzaklarıyla tarayıcı parolalarını, kripto cüzdanlarını ve bulut kimlik bilgilerini hedef aldığı daha geniş bir eğilime dikkat çekmişti M.
Her iki zararlı yazılımın ortak noktası, ele geçirilen parolayı dışarı aktarmadan önce kurbanın Mac’inde doğrulaması. Bu, saldırganların çalışmayan parolaları elemekle kalmıyor; başarısız giriş denemelerinden kaynaklanabilecek dikkat çekici izleri de azaltabiliyor TJ.
Mac kullanıcıları açısından temel ders şu: Apple imzası taşıyan veya Gatekeeper uyarısı göstermeyen bir uygulama otomatik olarak güvenli kabul edilmemeli. Özellikle uygulamaları yalnızca güvenilir kaynaklardan indirmek, alan adlarını dikkatle kontrol etmek ve bir dosyayı çalıştırmak için alışılmadık klavye kısayolları ya da ek izinler isteyen yönlendirmilere karşı temkinli olmak önem taşıyor A.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CrashStealer, Apple’ın çökme raporlama aracını taklit ediyor ve Apple tarafından noterlenmiş Werkbit uygulaması üzerinden Gatekeeper uyarısını aşabiliyor.
CrashStealer, Apple’ın çökme raporlama aracını taklit ediyor ve Apple tarafından noterlenmiş Werkbit uygulaması üzerinden Gatekeeper uyarısını aşabiliyor. PamStealer, sahte Maccy siteleri ve Script Editor üzerinden dağıtılıyor; macOS’un PAM API’sini kullanarak girilen parolanın geçerli olup olmadığını kontrol ediyor.
Her iki kötü amaçlı yazılım da tarayıcı kimlik bilgileri, parola yöneticileri, Keychain verileri ve kripto cüzdanlarını hedefliyor.