Was ist passiert?
Sicherheitsforscher der Jamf Threat Labs haben eine neue macOS-Malware namens PamStealer entdeckt, die gezielt Mac-Benutzer ins Visier nimmt. Der Schädling wird als gefälschte Version von Maccy, einem legitimen Open-Source-Clipboard-Manager, verbreitet und nutzt PAM-Abfragen (Pluggable Authentication Modules), um Anmeldedaten zu stehlen. Die Malware wird als kompilierte AppleScript-Datei (.scpt) distribuiert und täuscht Benutzer erfolgreich über ihre Herkunft.
Hintergrund & Bedeutung
Diese Bedrohung ist besonders gefährlich, da sie auf Social Engineering setzt und vertrauenswürdige Open-Source-Tools imitiert. Angreifer hosten gefälschte Download-Seiten, um Opfer zum Download der manipulierten Version zu verleiten. Durch die Integration von PAM-Checks kann PamStealer systemweit Passwörter abfangen. Dies verdeutlicht die wachsende Gefahr von Supply-Chain-Angriffen und Social Engineering gegen macOS-Nutzer, die oft von falscher Sicherheit ausgehen.
Empfehlungen für IT-Teams
- Sichere Download-Quellen: Software nur aus offiziellen Repositories oder verifizierten Entwickler-Websites beziehen
- Benuter-Schulung: Trainings zu Phishing und gefälschten Download-Seiten durchführen
- Endpoint-Protection: macOS-Sicherheitslösungen mit Verhaltensanalyse einsetzen
- Monitoring: Verdächtige PAM-Aktivitäten und unerwartete Authentifizierungsabfragen überwachen
- App-Verifizierung: Code-Signaturen und Notarization-Status von macOS-Apps überprüfen
Fazit
PamStealer zeigt, wie Cyberkriminelle legitime Tools kopieren, um Vertrauen auszunutzen. Organisationen sollten ihre macOS-Sicherheitsmaßnahmen verstärken und Benutzer für Download-Risiken sensibilisieren.
Quelle: Original Artikel