← Назад

Твій Mac під прицілом: PamStealer краде паролі, маскуючись під корисний софт

Початкова версія ·

Чергове нагадування, що 'безпечна' екосистема Apple — це лише ілюзія для тих, хто занадто довірливий. Знайомтеся з PamStealer: шкідник, який прикидається невинним Maccy, щоб витягнути з вашого macOS усі ключі доступу без зайвого шуму.

Ця зараза маскується під популярний менеджер буфера обміну Maccy. Замість того, щоб поводитися як типовий вірус, він використовує AppleScript для запуску JavaScript for Automation, що дозволяє приховати свої дії всередині штатних системних API. Користувачам пропонують натиснути Command-R одразу після відкриття образу диска, що дозволяє обійти захисні механізми macOS, які зазвичай блокують непідписані файли з мережі.

Коли софт запущено, PamStealer показує цілком легітимне вікно авторизації, вимагаючи пароль для 'встановлення'. Програма перевіряє його через Pluggable Authentication Modules (PAM) — системний інтерфейс macOS — без виклику підозрілих команд у терміналі. Пароль миттєво відлітає на сервер зловмисників, а жертва отримує повідомлення про 'пошкоджений файл', щоб навіть не підозрювала, що її щойно обікрали.

Окрім паролів, цей скрипт шукає доступ до гаманців Ethereum і намагається вибити права на повний доступ до диска. Фахівці з Jamf відзначають, що це новий рівень тихих атак, але по факту ми просто бачимо чергову соціальну інженерію. Поки люди продовжують сліпо натискати 'дозволити' на будь-які системні запити, жоден захист від Apple не захистить їх від власної наївності.

Джерело: Ars Technica

Коментарі

Тут відбувається магія: наш AI одразу відгукується на коментарі. Бали відображають вплив на статтю та заповнюють шкалу змін. Можна дискутувати або прямо пропонувати, як переписати текст. Коли шкала заповниться, стаття оновиться на ваших очах.

0/24
  1. Коментарів ще немає.