Introducción al malware PamStealer

Investigadores en ciberseguridad han detectado una nueva variante de PamStealer diseñada para el sistema operativo macOS. Este malware ha evolucionado para incluir un método de cifrado en tiempo real que complica la recuperación de su carga útil sin la colaboración de un servidor externo. Según un análisis de Jamf Threat Labs, la modificación más significativa radica en la manera en que se entrega la carga útil, utilizando un mecanismo de JavaScript para Automatización (JXA) que ha sido adaptado.

Cambios en la entrega de la carga útil

A diferencia de las versiones anteriores, donde las claves de la carga útil estaban incrustadas directamente en el código fuente de JXA, esta nueva variante obtiene una utilidad de cifrado diseñada específicamente y realiza un intercambio de claves con el servidor antes de que la carga útil pueda ser desencriptada. Thijs Xhaflaire, investigador de seguridad, explica que sin la participación del servidor, la carga útil no puede ser recuperada estáticamente.

Además, el engaño utilizado para atraer a las víctimas ha cambiado. Las versiones observadas en julio y agosto de 2026 utilizaban sitios web falsos que se hacían pasar por aplicaciones legítimas, como Maccy y Scoppr. Ahora, el malware se disfraza de un servicio de cartera de criptomonedas inexistente llamado Wavel, a través de un sitio falso que promete descargas para macOS. Al hacer clic en el botón de descarga, se obtiene un archivo de imagen de disco que contiene un archivo AppleScript compilado.

Proceso de infección

Al abrir el archivo descargado, se inicia el Editor de Scripts de Apple, que a su vez ejecuta el JXA dropper. Este proceso se encarga de ejecutar un script en zsh, que realiza varias acciones clave:

1. Descarga e invoca la utilidad de desencriptado pkgunpack desde un servidor específico. 2. Efectúa un intercambio de claves X25519. 3. Desencripta y prepara la carga útil. 4. Suprime las notificaciones de macOS que alertan sobre nuevos elementos de inicio de sesión. 5. Instala múltiples métodos de persistencia mediante LaunchAgent, así como un script de reparación que restaura la carga útil si no está presente. 6. Sube un directorio de preparación en forma de archivo ZIP.

La clave de desencriptación se almacena en el servidor, lo que significa que sin acceso a este, la carga útil permanece inaccesible. Cada ejecución del malware genera un nuevo par de claves efímeras, lo que dificulta aún más el análisis estático del malware.

Persistencia y recopilación de datos

El script de reparación se copia en carpetas específicas dentro del directorio de soporte de aplicaciones de macOS, lo que asegura que cualquier acción de git checkout o git commit ejecute silenciosamente el script de reparación. Esta táctica aumenta la persistencia del malware en el sistema comprometido.

El componente principal del malware, escrito en Swift, tiene como objetivo principal capturar contraseñas del sistema mediante la simulación de un diálogo de error. Entre sus funciones se incluyen: - Enumerar y recuperar elementos del llavero. - Robar credenciales de navegadores como Google Chrome, Mozilla Firefox y otros. - Recopilar información del sistema y archivos del usuario.

La inclusión de navegadores menos comunes como Arc y Zen en la lista de objetivos muestra un enfoque deliberado hacia la ampliación del alcance del malware. La última versión de PamStealer refleja una inversión significativa en su infraestructura de entrega, lo que complica mucho su detección y mitigación.

Conclusión

La nueva variante de PamStealer para macOS presenta un riesgo considerable para los usuarios, dada su capacidad de cifrado en tiempo real y su sofisticado mecanismo de persistencia. La combinación de engaños efectivos y técnicas avanzadas de recuperación de datos convierte a este malware en una amenaza seria para la seguridad de los sistemas afectados.

Fuente

Ver noticia original