🍏 Шкідливе ПЗ PamStealer для macOS отримало нові деталі захисту та обходу аналізу

Дослідники компанії Jamf Threat Labs виявили оновлену версію шкідливої програми PamStealer для системи macOS. Головне оновлення полягає у використанні серверного обміну ключами X25519 для розшифрування основного файлу. Без прямого зв’язку з командним сервером зловмисників розшифрувати та проаналізувати код статичними методами неможливо. Для розповсюдження хакери використовують фейковий сайт підробленого криптогаманця Wavel.

Після запуску шкідливий скрипт встановлює чотири рівні закріплення в системі, включно з маніпуляцією глобусом налаштувань Git, що автоматично запускає відновлення вірусу при будь-якій операції з кодом. Фінальне шкідливе ПЗ, написане мовою Swift, демонструє фальшиві системні вікна помилок для викрадення системного пароля, перехоплює файли ключів Keychain та збирає дані з понад десяти браузерів.