CrashReporter.app繞過 Gatekeeper 的手法:使用經 Apple 公證的安裝程式。 其感染鏈始於一個名為 Werkbit 的第一階段應用程式。Werkbit 是一個已簽名、並經 Apple 公證的應用程式,且帶有與「Emil Grigorov」相關聯的有效開發者 ID TAJ。由於已通過 Apple 的公證服務核准,Gatekeeper 會將其視為可信任的軟體,因此不會跳出常見的「未識別開發者」警告 AJ。當使用者手動下載並開啟 Werkbit 後,一支隱藏的腳本便會在背景中下載真正的 CrashStealer 惡意酬載 TJ。
鎖定的目標資料。 CrashStealer 會廣泛地從系統中竊取資料:
關鍵技術。
~/Library/Caches/com.apple.crashreporter/ 目錄下,同時建立名為 com.apple.crashreporter.helper 的 LaunchAgent 來確保重開機後仍能執行 FB。該惡意軟體還會請求「完全磁碟存取權限」,以擴大可以竊取的資料範圍 F。它是什麼? PamStealer 是一款以 Rust 撰寫的兩階段 macOS 資訊竊取器,於 2026 年 7 月 2 日由 Jamf 揭露 AAS。其名稱源於它使用了 Apple 的 可插拔認證模組(PAM)API 來驗證偷來的密碼 AMDA。
散布方式與繞過 Gatekeeper 的手法。 PamStealer 透過模仿正版 Maccy 剪貼簿管理器的假冒網站進行散布(例如 maccyapp[.]com)MIA。攻擊者利用 macOS Script Editor 中一個已知但尚未修補的漏洞來繞過 Gatekeeper:
鎖定的目標資料。 第二階段的 Rust 惡意酬載會竊取:
關鍵技術:PAM 基礎的密碼驗證。 這是 PamStealer 最獨特的創新之處:
pam_start、pam_authenticate),在系統的認證堆疊中測試該密碼是否正確,再決定是否記錄 AMDA。公證機制成為武器。 CrashStealer 的案例證明了駭客可以成功將惡意應用程式提交至 Apple 的公證服務,並取得能夠繞過 Gatekeeper 的有效簽章 TJ。Apple 的撤銷機制屬於「事後反應」,而非事前預防。這意味著惡意軟體通常可以在憑證被撤銷之前,散布數天甚至數週。這與先前 MacSync 以及 Odyssey Stealer 等惡意軟體家族的攻擊模式如出一轍 MFS。
Script Editor 成為安全漏洞。 PamStealer 與越來越多新款的 macOS 威脅,都利用了「透過信任的系統應用程式執行 AppleScript 能夠完全繞過 Gatekeeper」的這個缺點。Jamf 指出,這是一個已經被發現但尚未被修補的安全性漏洞 DA。
Mac 資訊竊取器的技術日益精密。 使用 AES-GCM 加密被竊資料(CrashStealer)以及應用 PAM API 進行密碼驗證(PamStealer),都顯示攻擊者不再依賴現成的惡意軟體,而是投入資源開發客製化且更具隱蔽性的攻擊工具 DTJ。微軟也在 2026 年 2 月的一份報告中指出,macOS、Python 以及跨平台的資訊竊取器,正廣泛利用「ClickFix」社交工程誘餌來竊取瀏覽器密碼、加密貨幣錢包以及雲端服務的帳密 M。
本地端密碼驗證成為提升攻擊效率的新手法。 這兩款竊取器不像傳統惡意軟體那樣單純地大量收集帳密,而是在受害者的機器上先確認密碼有效之後,才會將資料外洩。這不僅提高了攻擊者的成功率,也因為減少了無效的登入嘗試,從而降低了被發現的機率 TJ。這是一項顯著的演化:傳統的資訊竊取器通常只是記錄使用者輸入的內容,或是使用 dscl 或 security 等指令來驗證,但這些方法往往會失敗或觸發警報 DS。