重大
PamStealer macOS 信息窃取恶意软件——Jamf Threat Labs 首次披露 | Ars Technica
Jamf Threat Labs 2026-07-02 公开 PamStealer。核心创新:用 PAM API 进程内完成密码验证(pam_start() → pam_authenticate() → pam_end()),不派生任何 shell 进程(无 dscl/security/osascript 调用),EDR 的进程派生链检测直接失明。两阶段攻击链:AppleScript 初始接入 → JXA + Rust 二进制偷数据。技术细节:ChaCha20-Poly1305 加密产物、SMAppService+LSSharedFileList 双路径持久化、40 分钟延迟 FDA 提示(绕开 Apple 系统通知)、maccyapp.com 仿冒域名。目标用户为非东欧 macOS 用户(二进制硬编码排除 11 个东欧国家),推测偏向加密货币持有者。MITRE ATT&CK 未收录;Apple 无相关 CVE——印证"非漏洞利用,纯社会工程学"。 - Ars Technica 原文 - 核实报告:V1.3-PamStealer-macOS恶意软件核实.md — 15 断言 11 事实