TGViewer
КиберГвардьола КиберГвардьола @kibergvardiola · 74 subscribers
Post #900 13
💀 PamStealer перешёл на живой обмен ключами с C2

Новая версия macOS-стилера PamStealer больше не позволяет извлечь полезную нагрузку статически. По данным hackernews, Jamf Threat Labs зафиксировали смену схемы доставки: троян выполняет обмен ключами X25519 с сервером, и без закрытого ключа сервера основную полезную нагрузку не восстановить. Ключевая пара создаётся заново при каждом запуске, поэтому перехваченный DEK нельзя использовать повторно.

Приманка изменилась. Раньше в июле и августе 2026 года подделывали сайты Maccy, Scoppr и Nancy Clipboard. Теперь поддельный wavel[.]app предлагает несуществующий криптокошелёк Wavel. Кнопка «Download for macOS» выдаёт Wavel.dmg, внутри — скомпилированный AppleScript. Открытие файла запускает Script Editor с инструкцией выполнить JXA-загрузчик. Сама JXA-часть урезана. Она декодирует base64 и передаёт результат в /bin/zsh -s. zsh читает байты из stdin и продолжает работу в фоне.

Дальше zsh-сценарий скачивает утилиту pkgunpack с wavel.apple03cloudstore[.]com, выполняет обмен ключами X25519, расшифровывает и разворачивает пакет. Подавляет уведомления о новом фоновом элементе входа. И устанавливает четыре механизма закрепления: LaunchAgent, скрипт восстановления, который восстанавливает пакет и LaunchAgent, хук в ~/.zshrc, запускающий восстановление при каждом интерактивном запуске zsh, и хуки Git. Скрипт восстановления копируется в post-checkout и pre-commit внутри ~/Library/Application Support/System/.githooks, а git config --global core.hooksPath указывает на эту папку. Любой git checkout или git commit в любом репозитории на машине снова запускает скрипт восстановления.

Финальный стилер переписан с Rust на Swift. Он требует системный пароль через поддельное окно сбоя, проверяет его через PAM, извлекает данные из Keychain и пароли из браузеров Chromium и Firefox. Среди целей — Arc, Zen, Yandex Browser и Cốc Cốc. Также забирает .zsh_history, .zshrc, .bash_history, .gitconfig, список процессов и фото профиля.

Я бы начал разбор заражённого Mac не с LaunchAgents, а с git config --global core.hooksPath и каталога .githooks в ~/Library/Application Support/System: разработчик на такой машине сам становится источником повторного заражения при каждом git commit.

#PamStealer #macOS #stealer #GitHooks #C2
More from @kibergvardiola
  1. Sep 29, 2026🛡 Docker для параноика: SSH-доступ без передачи приватного ключа Приватный ключ внутри ко…
  2. Sep 29, 2026🔥 UNC6240 обошел WAF одним символом и внедрил веб-шеллы в PeopleSoft Новая волна массовой…
  3. Sep 29, 2026💀 Kiteworks просит клиентов выключить платформу на выходные Kiteworks разослала клиентам…
  4. Sep 28, 2026⚠️ Уязвимость в Meta Muse: подмена адреса диктовки и угон токена Patrick Wardle разобрал в…
  5. Sep 28, 2026💀 Взломанные GitHub Actions снова работают: теги не чистили 16 сентября 2026 два Actions…
  6. Sep 28, 2026🛡 LLM Guard заархивировали, но его продолжают скачивать 8 июля 2026 года репозиторий LLM…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →