CrashReporter.appVượt qua Gatekeeper bằng 'dropper' đã được notarize. Chuỗi lây nhiễm bắt đầu với một ứng dụng giai đoạn đầu có tên Werkbit — một ứng dụng đã được ký và được Apple notarize (chứng thực), mang ID nhà phát triển hợp lệ liên kết với "Emil Grigorov" TAJ. Bởi vì dịch vụ notary của Apple đã phê duyệt nó, Gatekeeper coi nó là đáng tin cậy và không hiển thị cảnh báo "nhà phát triển không xác định" như thông thường AJ. Sau khi người dùng tự tải về và mở Werkbit, một tập lệnh sẽ tải payload CrashStealer thực sự xuống trong nền TJ.
Thông tin đăng nhập và dữ liệu bị nhắm mục tiêu. CrashStealer thu thập dữ liệu trên diện rộng:
Các kỹ thuật chính.
~/Library/Caches/com.apple.crashreporter/, và tạo một LaunchAgent có tên com.apple.crashreporter.helper để tồn tại sau khi khởi động lại FB.Phản hồi của Apple. Apple đã thu hồi chứng chỉ ký của Werkbit sau khi Jamf báo cáo về malware này TA.
Nó là gì. PamStealer là một infostealer hai giai đoạn trên macOS, được viết bằng Rust và được Jamf tiết lộ vào ngày 2/7/2026 AAS. Tên của nó bắt nguồn từ việc sử dụng API Pluggable Authentication Modules (PAM) của Apple để xác minh mật khẩu bị đánh cắp AMDA.
Phân phối và trốn tránh Gatekeeper. PamStealer được phát tán từ các tên miền giả mạo (typosquatting) trình quản lý clipboard hợp pháp Maccy (ví dụ: maccyapp[.]com) MIA. Cuộc tấn công vượt qua Gatekeeper thông qua một lỗ hổng đã được biết đến nhưng chưa được vá trong Script Editor của macOS:
.scpt AppleScript đã được biên dịch AAS.com.apple.quarantine của Gatekeeper bị vô hiệu hóa và không có cảnh báo nào được hiển thị MDA.Thông tin đăng nhập và dữ liệu bị nhắm mục tiêu. Payload Rust giai đoạn hai sẽ đánh cắp:
Kỹ thuật chính — Xác thực mật khẩu dựa trên PAM. Đây là điểm sáng tạo đặc trưng của PamStealer:
pam_start, pam_authenticate) để kiểm tra mật khẩu với hệ thống xác thực của máy trước khi ghi lại nó AMDA.Notarization trở thành vũ khí. CrashStealer cho thấy các tác nhân đe dọa có thể nộp thành công các ứng dụng độc hại lên dịch vụ notary của Apple và nhận được chữ ký vượt qua Gatekeeper TJ. Quy trình thu hồi của Apple chỉ mang tính phản ứng, không phải phòng ngừa — malware có thể lây lan trong nhiều ngày hoặc nhiều tuần trước khi chứng chỉ bị thu hồi. Điều này tiếp nối một mô hình đã thấy với các malware trước đây như MacSync và dòng họ Odyssey Stealer, chúng cũng lạm dụng chữ ký nhà phát triển Apple hợp lệ MFS.
Script Editor là một điểm mù. Cả PamStealer và ngày càng nhiều các mối đe dọa macOS gần đây khai thác thực tế rằng việc chạy AppleScript thông qua các ứng dụng hệ thống đáng tin cậy sẽ vượt qua hoàn toàn Gatekeeper. Jamf lưu ý rằng đây là một lỗ hổng đã được ghi nhận nhưng vẫn chưa được vá DA.
Infostealer trên Mac ngày càng tinh vi. Việc sử dụng mã hóa AES-GCM cho dữ liệu bị đánh cắp (CrashStealer) và API PAM để xác thực (PamStealer) cho thấy các kẻ tấn công đang đầu tư vào các kỹ thuật tùy chỉnh, ẩn mình thay vì dựa vào malware có sẵn DTJ. Microsoft cũng đã lưu ý vào tháng 2/2026 về một xu hướng rộng hơn của các infostealer trên macOS, Python và đa nền tảng sử dụng chiêu trò xã hội "ClickFix" để đánh cắp mật khẩu trình duyệt, ví tiền điện tử và thông tin đăng nhập đám mây M.
Xác thực mật khẩu trên thiết bị là một bước cải tiến mới về độ tin cậy. Thay vì đoán mò hoặc thu thập hàng loạt thông tin đăng nhập, cả hai kẻ đánh cắp này đều xác nhận mật khẩu là hợp lệ trên máy của nạn nhân trước khi gửi đi — cải thiện tỷ lệ thành công cho kẻ tấn công và giảm nguy cơ bị phát hiện từ các lần đăng nhập thất bại TJ. Đây là một sự tiến hóa đáng kể: các infostealer thông thường hoặc chụp lại bất cứ thứ gì được gõ, hoặc sử dụng các kỹ thuật như gọi lệnh dscl hay security có thể thất bại âm thầm hoặc kích hoạt cảnh báo DS.