竊資軟體PamStealer偽裝剪貼簿工具散佈,利用macOS管理者驗證程序部署惡意程式

資安業者Jamf近日 揭露macOS竊資軟體PamStealer ,攻擊者透過偽造剪貼簿管理工具Maccy原廠網站散佈惡意程式,誘騙使用者下載安裝,並結合AppleScript與macOS可插拔驗證模組(Pluggable Authentication Modules,PAM)機制,誘騙使用者輸入系統登入密碼,從而部署後續的惡意程式。

Jamf指出,PamStealer的部署分為兩階段。在第一階段,攻擊者建立仿冒Maccy剪貼簿管理工具的網站,誘騙使用者下載並執行偽造的安裝程式。使用者執行程式後,內含的AppleScript指令碼會呼叫macOS的PAM驗證流程,由作業系統顯示真正的管理者密碼提示視窗,受害者若輸入帳號密碼,則在PAM驗證完成後,AppleScript即可在管理者權限下執行後續指令,接著便進入第二階段,AppleScript會下載與啟動以Rust撰寫的PamStealer竊資軟體,這款惡意程式會偽裝為macOS的檔案管理程式Finder,並搜尋瀏覽器、加密貨幣錢包、剪貼簿等應用程式的資料,經加密後回傳攻擊者控制的伺服器。