Jamf Threat Labs喺2026年7月發現兩款全新macOS惡意軟體CrashStealer同PamStealer,分別利用Apple公證嘅下載器同Script Editor漏洞繞過Gatekeeper CrashStealer扮成Apple Crash Reporter,用到C++語言編寫,會經已公證嘅Werkbit應用程式散播,目標包括14款密碼管理員同約80個加密貨幣錢包延伸程式 PamStealer係Rust語言寫成嘅兩階段竊密軟體,透過假冒Maccy官方網站散播,會用Apple自家PAM API驗證用家密碼先至偷取
研究答案

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key details about the two newly documented macOS infostealers — CrashStealer and Pam. Article summary: Here is the detailed breakdown of both macOS infostealers, based primarily on Jamf Threat Labs' research from July 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrati
網絡安全公司Jamf Threat Labs喺2026年7月相繼發現兩款全新macOS惡意軟體——CrashStealer同PamStealer,佢哋唔止繞過Apple嘅Gatekeeper保安機制,仲用到前所未見嘅技術去驗證偷到嘅密碼係咪用得,手法相當高明。CATJ
CrashStealer係一隻用C++寫嘅macOS竊密軟體,由Jamf Threat Labs喺2026年7月上旬首次發現,並喺7月13至14日公開報告。TAJ 佢嘅手法係扮成Apple嘅Crash Reporter(崩潰報告工具),將惡意軟體命名為CrashReporter.app,連圖示同中繼資料都抄到十足,令用家唔會起疑。AB
感染鏈嘅第一步係一個叫Werkbit嘅應用程式——呢個係已經獲得Apple公證(notarized)同簽署嘅程式,開發者ID係「Emil Grigorov」。TAJ 因為Apple嘅公證服務已經批咗佢,Gatekeeper會當佢係可信軟體,唔會彈出「未識別開發者」嘅警告。AJ 用家下載同打開Werkbit之後,背景就會下載真正嘅CrashStealer到電腦。TJ
CrashStealer偷嘅範圍好廣泛:
~/Library/Caches/com.apple.crashreporter/,建立一個名為com.apple.crashreporter.helper嘅LaunchAgent,令佢可以喺重新開機後繼續運行。FBJamf通報Apple之後,Apple已經撤銷咗Werkbit嘅簽署憑證。TA
PamStealer係一款用Rust語言寫成、分兩階段運作嘅macOS竊密軟體,由Jamf喺2026年7月2日公開。AAS 個名嚟自佢用Apple嘅PAM(Pluggable Authentication Modules)API嚟驗證偷到嘅密碼。AMDA
PamStealer透過模仿正版Maccy剪貼簿管理員嘅域名(例如maccyapp[.]com)嚟散播。MIA 佢用嘅Gatekeeper繞過手法,係針對macOS Script Editor一個已知但未修補嘅漏洞:
.scpt AppleScript檔案。AAScom.apple.quarantine機制會被繞過,唔會顯示任何警告。MDA第二階段嘅Rust payload會偷取:
呢個係PamStealer最特別嘅創新:
pam_start、pam_authenticate),用系統嘅認證堆疊去測試個密碼係咪正確,先至記錄低。AMDAApple公證機制變成武器:CrashStealer展示咗黑客可以成功將惡意軟體提交畀Apple嘅公證服務,攞到可以通過Gatekeeper嘅簽署。TJ Apple撤銷憑證嘅機制係被動嘅,唔係預防性——惡意軟體可以傳播幾日至幾星期先被攔截。呢個情況同之前嘅MacSync同Odyssey Stealer家族類似,佢哋都係濫用有效嘅Apple開發者簽署。MFS
Script Editor係保安盲點:PamStealer同越來越多嘅macOS威脅都識得透過系統受信任應用程式嚟執行AppleScript,直接繞過Gatekeeper。Jamf指出呢個係一個已知但未修補嘅漏洞。DA
macOS竊密軟體越嚟越精密:CrashStealer用到AES-GCM加密,PamStealer用到PAM API驗證,顯示黑客投入咗資源開發自訂嘅隱匿技術,唔再依賴現成嘅惡意軟體。DTJ Microsoft喺2026年2月都提到一個趨勢:macOS、Python同跨平台嘅竊密軟體用「ClickFix」社交工程引誘,偷取瀏覽器密碼、加密貨幣錢包同雲端服務憑證。M
喺受害者電腦上驗證密碼係新趨勢:唔再靠撞密碼或者大包圍式收集,呢兩款惡意軟體都會先確認密碼喺受害者電腦上係用得嘅,先至外傳——大大提升黑客嘅成功率,亦減少因為錯誤登入而引起偵測嘅機會。TJ 傳統嘅竊密軟體通常只係記錄輸入嘅內容,或者用dscl同security呢類指令,呢啲方法可能靜悄悄失敗或者觸發警報。DS
如果你懷疑自己嘅Mac中咗招,立即改晒所有密碼、檢查有冇異常嘅應用程式同LaunchAgent,同埋聯絡專業嘅IT保安團隊。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
Jamf Threat Labs喺2026年7月發現兩款全新macOS惡意軟體CrashStealer同PamStealer,分別利用Apple公證嘅下載器同Script Editor漏洞繞過Gatekeeper
Jamf Threat Labs喺2026年7月發現兩款全新macOS惡意軟體CrashStealer同PamStealer,分別利用Apple公證嘅下載器同Script Editor漏洞繞過Gatekeeper CrashStealer扮成Apple Crash Reporter,用到C++語言編寫,會經已公證嘅Werkbit應用程式散播,目標包括14款密碼管理員同約80個加密貨幣錢包延伸程式
PamStealer係Rust語言寫成嘅兩階段竊密軟體,透過假冒Maccy官方網站散播,會用Apple自家PAM API驗證用家密碼先至偷取