У липні 2026 року Jamf Threat Labs описала два нові інфостілери для macOS — CrashStealer і PamStealer. CrashStealer поширюється через підписаний і нотаризований Apple застосунок Werkbit, а потім маскується під системний Crash Reporter.
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key details about the two newly documented macOS infostealers — CrashStealer and Pam. Article summary: Here is the detailed breakdown of both macOS infostealers, based primarily on Jamf Threat Labs' research from July 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrati
Два нові інфостілери для macOS — CrashStealer і PamStealer — демонструють, як змінюються підходи кіберзлочинців до атак на Mac. За даними Jamf Threat Labs, обидві загрози обходять захист Apple різними способами, викрадають облікові дані з браузерів, менеджерів паролів, криптогаманців і Keychain, а також мають незвичну функцію: перевіряють пароль безпосередньо на пристрої жертви перед його викраденням. Це дає зловмисникам упевненість, що отриманий пароль справді працює CATJ.
CrashStealer — інфостілер, написаний мовою C++. Його вперше виявили на початку липня 2026 року, а публічно описали 13–14 липня TAJ. Шкідлива програма імітує легітимний компонент Apple для звітування про збої: її бінарний файл називається CrashReporter.app, використовує схожі іконку й метадані AB.
Першою ланкою зараження є застосунок Werkbit — підписаний і нотаризований Apple застосунок із чинним Developer ID, пов’язаним з ім’ям «Emil Grigorov» TAJ. Нотаризація означає, що застосунок пройшов автоматизовану перевірку сервісів Apple. Через це Gatekeeper сприймає його як довірений і не показує звичне попередження про невідомого розробника AJ.
Однак користувач має самостійно завантажити й відкрити Werkbit. Після запуску скрипт у фоновому режимі отримує справжній payload CrashStealer TJ.
Шкідлива програма збирає дані з різних частин системи:
~/Library/Caches/com.apple.crashreporter/ і створює LaunchAgent із назвою com.apple.crashreporter.helper, щоб запускатися після перезавантаження FB.Після повідомлення від Jamf Apple відкликала сертифікат підпису Werkbit TA. Водночас цей випадок показує обмеження моделі, у якій відкликання сертифікатів відбувається вже після виявлення кампанії.
PamStealer — двоетапний інфостілер, написаний мовою Rust. Jamf повідомила про нього 2 липня 2026 року AAS. Назва походить від використання Pluggable Authentication Modules (PAM) — системи модулів macOS для автентифікації AMDA.
Шкідлива програма поширюється через домени-двійники, що імітують сайт легітимного менеджера буфера обміну Maccy, наприклад maccyapp[.]com MIA. Ланцюжок атаки виглядає так:
.scpt AAS.com.apple.quarantine перевірки обходяться, а звичне попередження може не з’явитися MDA.Таким чином, атака значною мірою спирається не на експлуатацію складної вразливості, а на соціальну інженерію: користувача переконують завантажити програму з неофіційного джерела й виконати конкретну дію в довіреному інструменті macOS.
Друга стадія, написана мовою Rust, може збирати:
Коли користувач бачить стандартний запит на кшталт «Maccy хоче внести зміни» й уводить пароль, PamStealer не просто зберігає введений текст. Він викликає системний PAM API — зокрема pam_start і pam_authenticate — щоб перевірити пароль через штатний механізм автентифікації macOS AMDA.
Якщо пароль правильний, програма передає його зловмисникам і продовжує збирати інші дані. Якщо ні, вона може повторити запит або завершити роботу. Це зменшує ризик, що нападники отримають непридатні облікові дані або привернуть увагу численними невдалими спробами DAS.
Такий підхід може залишати менше криміналістичних слідів, ніж звичайний кейлогер або зчитування даних із пам’яті: шкідлива програма використовує легітимний API Apple для перевірки, а не перехоплює системні виклики чи шукає паролі в буферах пам’яті DA.
CrashStealer показує, що зловмисники можуть домогтися чинного підпису Apple і пройти нотаризацію, після чого шкідливий застосунок отримує шанс пройти перевірку Gatekeeper TJ. Нотаризація є важливим рівнем захисту, але вона не означає повного ручного аудиту кожного рядка коду. Зловмисники вже використовували чинні сертифікати Apple у кампаніях, пов’язаних із MacSync та сімейством Odyssey Stealer MFS.
Відкликання сертифіката допомагає зупинити конкретний зразок, але за своєю природою є реакцією на вже виявлену загрозу, а не абсолютним запобіжником.
PamStealer демонструє іншу проблему: Script Editor може стати посередником для запуску шкідливого AppleScript. Jamf називає це відомим, але ще не виправленим недоліком у ланцюжку захисту macOS DA. У таких сценаріях користувача підштовхують самостійно запустити файл, а довірений системний застосунок допомагає обійти частину перевірок.
AES-GCM у CrashStealer і перевірка паролів через PAM у PamStealer свідчать про перехід від простих масових викрадачів до більш спеціалізованих і прихованих інструментів DTJ. Microsoft також описувала ширшу тенденцію: macOS-, Python- і кросплатформні інфостілери використовують приманки у стилі «ClickFix», щоб викрадати паролі браузерів, криптогаманці, хмарні облікові дані та ключі доступу розробників M.
Обидві загрози намагаються підтвердити правильність пароля ще на комп’ютері жертви. Для нападника це означає менше непридатних даних і вищу ймовірність отримати облікові дані, які можна використати. Для користувача це важливе нагадування: запит пароля від macOS не доводить, що його показує справжній системний процес.
Користувачам Mac варто завантажувати програми лише з офіційних або перевірених джерел, уважно перевіряти адресу сайту та не запускати .scpt-файли за інструкціями з випадкових сторінок. Якщо пароль уже було введено у підозріле вікно, його слід змінити з іншого довіреного пристрою, а також оновити пов’язані облікові дані й перевірити криптовалютні гаманці та активні сесії.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
У липні 2026 року Jamf Threat Labs описала два нові інфостілери для macOS — CrashStealer і PamStealer.
У липні 2026 року Jamf Threat Labs описала два нові інфостілери для macOS — CrashStealer і PamStealer. CrashStealer поширюється через підписаний і нотаризований Apple застосунок Werkbit, а потім маскується під системний Crash Reporter.
PamStealer розповсюджується через підроблені сайти Maccy та використовує довірений Script Editor для обходу карантинних перевірок macOS.