Detalle de la noticia

Malware

El malware PamStealer para macOS incorpora descifrado de carga útil C2 en tiempo real y persistencia multicapa

Fuente: The Hacker News Publicado: 25/09/2026 · 13:18 UTC
Compartir:
Malware El malware PamStealer para macOS incorpora descifrado de carga útil C2 en tiempo real y persistencia multicapa
Imagen: The Hacker News

In­ves­ti­ga­do­res de ci­ber­se­gu­ri­dad han de­tec­ta­do una nueva va­rian­te del malwa­re PamS­tea­ler para macOS, la cual im­ple­men­ta un sis­te­ma donde la carga útil prin­ci­pal solo puede re­cu­pe­rar­se me­dian­te un pro­ce­so de des­ci­fra­do del lado del ser­vi­dor. A di­fe­ren­cia de ver­sio­nes an­te­rio­res, este nuevo de­sa­rro­llo mo­di­fi­ca tanto la es­tra­te­gia de en­ga­ño como el mé­to­do de en­tre­ga, uti­li­zan­do un sitio web falso que pro­mo­cio­na un ser­vi­cio de bi­lle­te­ra de crip­to­mo­ne­das in­exis­ten­te para in­du­cir a las víc­ti­mas a des­car­gar un ar­chi­vo de ima­gen de disco.

Al in­ter­ac­tuar con el ar­chi­vo ma­li­cio­so, se abre el Edi­tor de Scripts de Apple para eje­cu­tar un com­po­nen­te au­to­ma­ti­za­do en Ja­vaS­cript que actúa como un mero trans­por­ta­dor. Este script de­co­di­fi­ca una ca­de­na y la trans­fie­re a una ter­mi­nal para eje­cu­tar co­man­dos en se­gun­do plano que des­car­gan una uti­li­dad de des­ci­fra­do, rea­li­zan un in­ter­cam­bio de cla­ves, des­ci­fran el pa­que­te ma­li­cio­so, ocul­tan las no­ti­fi­ca­cio­nes del sis­te­ma ope­ra­ti­vo e ins­ta­lan múl­ti­ples me­ca­nis­mos de per­sis­ten­cia.

El me­ca­nis­mo de per­sis­ten­cia in­clu­ye va­rios mé­to­dos re­dun­dan­tes me­dian­te agen­tes de lan­za­mien­to, un script de re­pa­ra­ción y la con­fi­gu­ra­ción de githooks de Git para ac­ti­var dicho script ante cier­tas ac­cio­nes en los re­po­si­to­rios lo­ca­les. Fi­nal­men­te, la etapa de­fi­ni­ti­va co­rres­pon­de a un com­po­nen­te de robo de in­for­ma­ción es­cri­to en Swift, di­se­ña­do para re­co­pi­lar con­tra­se­ñas del sis­te­ma me­dian­te aler­tas fal­sas, ex­traer ele­men­tos del lla­ve­ro, sus­traer cre­den­cia­les de di­ver­sos na­ve­ga­do­res web, ob­te­ner ar­chi­vos de usua­rio y re­co­pi­lar me­ta­da­tos y pro­ce­sos ac­ti­vos.