PamStealer: falešná aplikace Maccy krade hesla i peněženky

PamStealer: falešná aplikace Maccy krade hesla i peněženky
Podvržená aplikace se navenek tváří jako běžný přihlašovací dialog macOS. Ilustrace: Applemagazin.eu (upraveno pomocí AI)

Bezpečnostní výzkumníci popsali nový macOS malware PamStealer, který se vydává za oblíbený clipboard manager Maccy. Šíří se přes podvržené weby, krade hesla, přihlašovací údaje z prohlížečů i kryptopeněženky. Samotná aplikace Maccy s tím nemá nic společného, jde jen o napodobeninu.

Úvod

Tým Jamf Threat Labs na začátku července popsal kampaň, která cílí na uživatele Maců s čipy Apple Silicon. Útočníci si vzali za vzor Maccy, svobodný a hojně používaný nástroj pro správu historie schránky, a vytvořili jeho věrnou napodobeninu i s falešným webem. Kdo aplikaci stáhne odjinud než z oficiálních zdrojů, riskuje nákazu infostealerem, který si říká PamStealer.

Jak útok funguje

Vstupní branou jsou podvržené weby maccyapp.com a maccyapp.net, které vzhledem kopírují skutečnou stránku Maccy. Ke stažení nabízejí obraz disku se souborem „Maccy.scpt“. Po dvojkliku se ale neotevře žádný instalátor: macOS soubor spustí ve Script Editoru, kde je ukrytý škodlivý kód.

Oběť je vyzvána, aby aplikaci „nainstalovala“ stisknutím Cmd+R. Tím se ve skutečnosti spustí skrytý skript, který obchází běžná varování, jež macOS obvykle zobrazuje u stažených souborů. Podle Jamf Threat Labs funguje trik i přesto, že soubor má stále nastavený karanténní příznak, který má Gatekeeper na podobné stahování upozorňovat.

Jde o dvoustupňový útok. První fází je AppleScriptový (JXA) downloader, který nenápadně stáhne druhou část, tentokrát napsanou v jazyce Rust. Rust je v malwaru pro macOS vzácný a analytikům se hůř zpětně rozebírá. Druhá fáze se navíc maskuje jako běžné systémové procesy, třeba Finder nebo Nastavení systému.

Skript navíc kontroluje prostředí, ve kterém běží: ověřuje, že jde skutečně o Apple Silicon, a bere v potaz i rozložení klávesnice a časovou zónu počítače. Pokud podmínky nesedí, dropper se sám ukončí. Vyhýbá se také systémům nastaveným na časová pásma a lokalizace typické pro několik zemí východní Evropy. Nejde o potvrzenou stopu k autorům útoku, spíš o technickou zvláštnost, kterou výzkumníci zaznamenali.

Proč se malware jmenuje zrovna PamStealer

Nejneobvyklejším rysem útoku je způsob, jakým si malware vynucuje systémové heslo. Po spuštění zobrazí dialog, který vypadá jako běžná systémová žádost: „Maccy wants to make changes. Enter your password to allow this.“ Pokud uživatel zadá špatné heslo, dialog se zeptá znovu, protože ho malware ověřuje přímo přes Apple PAM (Pluggable Authentication Modules), tedy stejný mechanismus, kterým se heslo ověřuje běžně při přihlášení. Právě odsud pochází jméno PamStealer: jde o první zdokumentovaný malware pro macOS, který si takhle lokálně potvrdí, že heslo je opravdu správné, dřív než ho pošle útočníkovi.

Co všechno dokáže ukrást

Jakmile má malware platné heslo, sbírá další data. Podle Jamf Threat Labs a webu The Hacker News jde především o:

  • přihlašovací údaje a data uložená v prohlížečích,
  • rozšíření kryptopeněženek v prohlížečích,
  • obsah iCloud Klíčenky,
  • obsah schránky, který sleduje průběžně v pravidelných intervalech.

Pokud se malwaru navíc podaří vylákat oprávnění Full Disk Access, dostane se i k dalším chráněným datům, například k poště, zprávám nebo zálohám Time Machine. Než o toto oprávnění požádá, čeká podle Jamf Threat Labs až desítky minut, aby si uživatel žádost nespojil s podezřelou instalací. Odcizená data se šifrují a posílají na vzdálený server útočníků.

Malware se také zapisuje mezi takzvané login items, tedy položky spouštěné po startu systému, takže přežije i restart Macu.

Falešná hláška o poškození aplikace přijde pozdě

Jedním z nejzákeřnějších prvků kampaně je moment, kdy se malware konečně „přizná“. Po zadání hesla se zobrazí hláška „Maccy is damaged and can’t be opened. You should move it to the Trash“, tedy varování, které vypadá jako běžné hlášení macOS o poškozeném stažení.

Jenže v tu chvíli už je pozdě. Heslo je zachycené, malware si zajistil přežití po restartu a hláška slouží jen jako zástěrka: má uživatele přesvědčit, že šlo o obyčejné poškozené stažení, které stačí smazat, a nic víc se neděje.

Maccy samotná je bezpečná, problém je jen kopie

Důležité je oddělit aplikaci od malwaru. Maccy je svobodný, open-source nástroj pro sledování historie schránky, se kterým nemá popsaný útok nic společného kromě jména a vzhledu falešného webu. Je oblíbená hlavně mezi pokročilými uživateli, protože macOS teprve v poslední době (v Tahoe) přidal vlastní, byť omezenější sledování historie schránky přes Spotlight.

Vývojář aplikace Alex Rodionov po zjištění kampaně zveřejnil varování přímo na webu aplikace i na GitHubu: upozorňuje, že maccy.app je jediný oficiální zdroj a že podvržené weby jako maccyapp.com a maccyapp.net šíří malware v přestrojení za jeho aplikaci.

Jak se chránit a co dělat při podezření na nákazu

Aplikaci Maccy stahujte výhradně z oficiálního webu maccy.app nebo z GitHubového repozitáře p0deje/Maccy. Případně sáhněte po verzi z Mac App Store, pokud je dostupná.

Server Macworld doporučuje obecnější zásady, které se hodí u stahování jakéhokoli softwaru: vyhýbat se neznámým webům, neotvírat odkazy z neočekávaných e-mailů či SMS a u podezřelých odkazů si přes funkci Copy Link Address ověřit, kam skutečně vedou.

Jasným varovným signálem je také požadavek na klávesovou zkratku, například Cmd+R, během „instalace“ aplikace. Legitimní software takhle nefunguje. Stejně podezřelý je dialog, který hned po otevření aplikace žádá systémové heslo.

Pokud jste aplikaci v poslední době stáhli jinde než z oficiálních zdrojů, vyplatí se zkontrolovat seznam položek spouštěných po startu (login items) a udělené oprávnění Full Disk Access v Nastavení systému. Při jakémkoli podezření na nákazu je rozumné co nejdřív změnit hesla, hlavně to systémové a hesla uložená v prohlížeči, zkontrolovat kryptopeněženky a zvážit nasazení bezpečnostního softwaru, který dokáže infikovaný soubor najít a odstranit.

Závěr

PamStealer ukazuje, že i Mac vyžaduje při stahování softwaru mimo App Store obezřetnost. Kombinace podvrženého webu, AppleScriptového droppera a tichého Rust infostealeru, který si dokáže lokálně ověřit heslo, dělá z kampaně nezvykle promyšlený útok. Appka Maccy samotná zůstává bezpečnou volbou, klíčové je jen stahovat ji vždy z oficiálních zdrojů a mít na paměti, že falešná hláška o poškození aplikace nemusí znamenat, že se nic nestalo.

ZANECHAT KOMENTÁŘ

Prosím zadejte svůj komentář
Prosím zadejte své jméno zde