PamStealer là malware đánh cắp thông tin (infostealer) hai giai đoạn trên macOS, được Jamf Threat Labs công bố lần đầu vào ngày 2/7/2026. Điểm đặc biệt: nó dùng chính PAM (Pluggable Authentication Modules) của Apple để kiểm tra mật khẩu trước khi gửi đi, đảm bảo chỉ lấy được mật khẩu đúng.
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is PamStealer — the new macOS infostealer that validates stolen passwords through Apple's PA. Article summary: Here is the full fact-checked breakdown based on the Jamf Threat Labs report (July 2, 2026) and corroborating sources.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative
Một phần mềm độc hại đánh cắp thông tin (infostealer) mới trên macOS mang tên PamStealer đang lây lan và sở hữu một thủ đoạn đặc biệt nguy hiểm. Thay vì thu thập mù quáng bất kỳ mật khẩu nào nạn nhân gõ vào, nó dùng chính PAM (Pluggable Authentication Modules) của Apple để xác thực mật khẩu ngay trên máy trước khi gửi đi. Điều này đồng nghĩa với việc kẻ tấn công chỉ nhận được những thông tin đăng nhập chính xác, chứ không phải những lỗi gõ phím hay mật khẩu giả. Được Jamf Threat Labs ghi nhận lần đầu vào ngày 2 tháng 7 năm 2026 , PamStealer đánh dấu một bước tiến đáng lo ngại trong các cuộc tấn công đánh cắp thông tin trên macOS.
Malware được phát tán từ một tên miền giả mạo chính tả – maccyapp[.]com – được thiết kế để mạo danh dự án quản lý clipboard Maccy hợp pháp. Maccy thật chỉ được phân phối từ maccy.app, Homebrew, hoặc kho GitHub chính thức . Trang web chính thức của Maccy đã cảnh báo người dùng về những trang giả mạo này
.
Khi nạn nhân truy cập trang web giả, họ được tải về một file ảnh đĩa (.dmg) chứa một file AppleScript đã được biên dịch có tên Maccy.scpt . Maccy thật chưa bao giờ phát hành dưới dạng DMG; nó chỉ được cung cấp dưới dạng
Maccy.app.zip .
Khi nhấp đúp, macOS sẽ mở file .scpt trong Script Editor theo thiết kế mặc định. Phần hiển thị của file đưa ra các hướng dẫn có thương hiệu, yêu cầu người dùng nhấn ⌘+R để "bắt đầu", trong khi mã độc thực sự được ẩn ở phía dưới sau một khối lớn các dòng trống . Văn bản này còn sử dụng các ký tự đồng âm (homoglyphs) từ bảng chữ cái Hy Lạp và Cyrillic trong từ "Maccy" để qua mặt các công cụ quét dựa trên văn bản
.
Phần mềm đánh cắp thông tin giai đoạn hai được viết bằng Rust (dạng Mach-O) thu thập một loạt dữ liệu nhạy cảm :
pam_start, pam_authenticate, pam_end) mà không có bất kỳ hoạt động shell nào hiển thị ethereum-rpc.publicnode[.]com trong thực tế Tất cả dữ liệu bị đánh cắp đều được mã hóa bằng ChaCha20-Poly1305 và gửi qua HTTPS đến các máy chủ C2 (tên miền đã được ghi nhận: avenger-sync[.]live và avengerflow[.]com), được bọc trong một cấu trúc JSON MacOSapp1{"data":"..."} .
Trước khi khởi chạy tải trọng, dropper ký ad-hoc lên gói ứng dụng giả mạo bằng codesign -fs - --deep (không phải chữ ký Developer ID hợp pháp), sau đó khởi chạy nó ẩn, không có cửa sổ hoặc biểu tượng trên Dock . Malware cũng kiểm tra các công cụ gỡ lỗi và System Integrity Protection trước khi tiến hành
.
Tải trọng giai đoạn hai được đặt bên trong một gói có tên Finder.app với mã định danh gói com.apple.finder.monitor và biểu tượng Finder.icns thật được sao chép từ /System/Library/CoreServices/ . Sau đó, nó tạo ra tiến trình
pbpaste để đánh cắp dữ liệu clipboard. Do đó, Activity Monitor có thể hiển thị một tiến trình Finder thứ hai đang thực hiện các thao tác đọc clipboard – một điểm bất thường mạnh mẽ .
Cơ chế tồn tại (persistence) được thiết lập thông qua Login Items (không phải LaunchAgents/LaunchDaemons) bằng cách sử dụng cả API SMAppService hiện đại và API LSSharedFileList kế thừa, với malware được đóng gói bên trong: com.apple.finder.monitor và com.apple.security.daemon (giả dạng Cập nhật Phần mềm) . Vì ngăn Login Items trong Cài đặt Hệ thống không hiển thị đường dẫn đầy đủ, malware sẽ xuất hiện như các mục hệ thống hợp pháp
.
curl/osascript maccy.app, hoặc qua Homebrew/kho GitHub chính thức. Dự án thật là mã nguồn mở (giấy phép MIT) và được điều hành bởi nhà phát triển Alexey Rodionov (Mã định danh Nhóm MN3X4648SC) .scpt trong Script Editor từ một ảnh đĩa đã tải xuống và nhấn Run. Không có ứng dụng macOS hợp pháp nào yêu cầu bạn làm điều này com.apple.finder.monitor) mà bạn không cố tình thêm vào không Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
PamStealer là malware đánh cắp thông tin (infostealer) hai giai đoạn trên macOS, được Jamf Threat Labs công bố lần đầu vào ngày 2/7/2026.
PamStealer là malware đánh cắp thông tin (infostealer) hai giai đoạn trên macOS, được Jamf Threat Labs công bố lần đầu vào ngày 2/7/2026. Điểm đặc biệt: nó dùng chính PAM (Pluggable Authentication Modules) của Apple để kiểm tra mật khẩu trước khi gửi đi, đảm bảo chỉ lấy được mật khẩu đúng.
Lây nhiễm qua tên miền giả mạo maccyapp[.]com, dụ nạn nhân tải file AppleScript (.scpt) và nhấn tổ hợp phím ⌘+R.