2026年7月,Jamf Threat Labs 披露了两款新型 macOS 信息窃取软件——CrashStealer 和 PamStealer,它们分别通过苹果公证的加载器和苹果脚本编辑器的漏洞绕过 Gatekeeper 保护。 CrashStealer 伪装成苹果的崩溃报告工具,通过已获苹果公证的 app 传播,能窃取浏览器凭证、密码管理器、约80种加密货币钱包及钥匙串数据,并采用 AES GCM 加密窃取数据。
研究答案

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key details about the two newly documented macOS infostealers — CrashStealer and Pam. Article summary: Here is the detailed breakdown of both macOS infostealers, based primarily on Jamf Threat Labs' research from July 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrati
2026年7月,安全研究机构 Jamf Threat Labs 连续披露了两款针对 macOS 平台的新型信息窃取软件——CrashStealer 和 PamStealerCATJ。这两款恶意软件都具备绕过苹果 Gatekeeper 安全机制的能力,并在窃取凭证前进行本地密码验证,标志着 macOS 平台威胁的一次显著升级。
它是什么? CrashStealer 是一款用原生 C++ 编写的 macOS 恶意软件,由 Jamf Threat Labs 在 2026年7月初首次发现TAJ。它通过将自己的二进制文件命名为 CrashReporter.app,并完全模仿苹果官方崩溃报告工具的图标和元数据,来躲避用户的警惕AB。
如何绕过 Gatekeeper? 攻击链的第一步是一个名为 Werkbit 的应用程序——这是一个经过苹果公证、带有有效开发者 ID(关联开发者“Emil Grigorov”)的 appTAJ。由于通过了苹果的公证服务,Gatekeeper 会将其视为可信软件,不会弹出“未识别开发者”的典型警告AJ。一旦用户在诱导下下载并打开 Werkbit,一个脚本就会在后台下载真正的 CrashStealer 载荷TJ。
窃取哪些数据? CrashStealer 的窃取范围广泛:
核心技术特点:
~/Library/Caches/com.apple.crashreporter/ 目录,同时创建名为 com.apple.crashreporter.helper 的 LaunchAgent 以实现开机自启FB。该恶意软件还会请求“完全磁盘访问权限”以扩大窃取范围F。苹果的应对。 在 Jamf 通报后,苹果已吊销了 Werkbit 的签名证书TA。
它是什么? PamStealer 是一款基于 Rust 编写、分两阶段执行的 macOS 信息窃取软件,由 Jamf 于 2026年7月2日公开披露AAS。其命名的由来,是其创新性地使用了苹果的 可插拔认证模块 接口来验证窃取的密码AMDA。
分发方式与 Gatekeeper 规避。 PamStealer 通过模仿正规 Maccy 剪贴板管理器MIA的拼写错误域名(例如 maccyapp[.]com)来分发。它利用 macOS 脚本编辑器中一个已知但尚未修复的漏洞来绕过 Gatekeeper:
.scpt 文件AAS。com.apple.quarantine 保护机制被绕过,不会显示任何警告MDA。窃取哪些数据? PamStealer 的第二阶段 Rust 载荷能够窃取:
核心技术——基于 PAM 的密码验证: 这是 PamStealer 的标志性创新之处:
公证服务沦为武器。 CrashStealer 的案例证明,攻击者能够成功向苹果的公证服务提交恶意软件并获得通过 Gatekeeper 的签名TJ。苹果的撤销流程是被动响应式的,而非主动预防——在此期间恶意软件可能已经传播数天或数周。此前在 MacSync 和 Odyssey Stealer 等恶意软件家族中也出现过类似滥用苹果开发者签名的模式MFS。
脚本编辑器成为安全盲点。 PamStealer 和被越来越多的新威胁,都利用了通过受信任系统应用运行苹果脚本可以完全绕过 Gatekeeper 这一漏洞。Jamf 指出,这是一个已知但尚未被修复的安全缺口DA。
Mac 信息窃取软件正变得更加复杂。 使用 AES-GCM 加密窃取的数据(CrashStealer)和利用 PAM API 进行验证(PamStealer)表明,攻击者投入了定制化和隐蔽化的攻击技术,而非依赖现成的恶意软件DTJ。微软在 2026年2月的一份报告中也指出了这一趋势:众多 macOS、Python 和跨平台信息窃取软件正在利用“ClickFix”类社会工程诱饵来窃取浏览器密码、加密货币钱包和云服务凭证M。
设备端密码验证成为新标配。 这两款恶意软件都会在受害者的机器上确认密码有效后才将其外泄——这提高了攻击者的成功率,并减少了因使用错误密码登录而被发现的可能TJ。这是恶意软件演化中的一个重要进步:常见的信息窃取软件要么捕获任何输入的字符,要么使用 dscl 或 security 命令等可能失败或触发警报的技术DS。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
2026年7月,Jamf Threat Labs 披露了两款新型 macOS 信息窃取软件——CrashStealer 和 PamStealer,它们分别通过苹果公证的加载器和苹果脚本编辑器的漏洞绕过 Gatekeeper 保护。
2026年7月,Jamf Threat Labs 披露了两款新型 macOS 信息窃取软件——CrashStealer 和 PamStealer,它们分别通过苹果公证的加载器和苹果脚本编辑器的漏洞绕过 Gatekeeper 保护。 CrashStealer 伪装成苹果的崩溃报告工具,通过已获苹果公证的 app 传播,能窃取浏览器凭证、密码管理器、约80种加密货币钱包及钥匙串数据,并采用 AES GCM 加密窃取数据。
PamStealer 通过假冒 Maccy 剪贴板管理器的网站分发,利用苹果的 PAM 接口在本地验证密码有效性后再进行数据窃取,其手法更为隐蔽。