El malware PamStealer para macOS incorpora descifrado de carga útil C2 en tiempo real y persistencia multicapa
Investigadores de ciberseguridad han detectado una nueva variante del malware PamStealer para macOS, la cual implementa un sistema donde la carga útil principal solo puede recuperarse mediante un proceso de descifrado del lado del servidor. A diferencia de versiones anteriores, este nuevo desarrollo modifica tanto la estrategia de engaño como el método de entrega, utilizando un sitio web falso que promociona un servicio de billetera de criptomonedas inexistente para inducir a las víctimas a descargar un archivo de imagen de disco.
Al interactuar con el archivo malicioso, se abre el Editor de Scripts de Apple para ejecutar un componente automatizado en JavaScript que actúa como un mero transportador. Este script decodifica una cadena y la transfiere a una terminal para ejecutar comandos en segundo plano que descargan una utilidad de descifrado, realizan un intercambio de claves, descifran el paquete malicioso, ocultan las notificaciones del sistema operativo e instalan múltiples mecanismos de persistencia.
El mecanismo de persistencia incluye varios métodos redundantes mediante agentes de lanzamiento, un script de reparación y la configuración de githooks de Git para activar dicho script ante ciertas acciones en los repositorios locales. Finalmente, la etapa definitiva corresponde a un componente de robo de información escrito en Swift, diseñado para recopilar contraseñas del sistema mediante alertas falsas, extraer elementos del llavero, sustraer credenciales de diversos navegadores web, obtener archivos de usuario y recopilar metadatos y procesos activos.