
PamStealer Malware për macOS Përdor Shkëmbimin e Çelësit të Drejtpërdrejtë për të Shmangur Analizën Statike
Studiuesit në Jamf Threat Labs raportojnë se PamStealer tani kërkon deshifrim në anën e serverit përmes shkëmbimit të çelësit X25519, duke e bërë analizën statike të pamundur pa një lidhje të drejtpërdrejtë me C2.
Studiuesit e sigurisë kibernetike në Jamf Threat Labs kanë identifikuar një evolucion të rëndësishëm në familjen e malware-it PamStealer që synon sistemet macOS. Varianti më i ri prezanton një mekanizëm të sofistikuar shpërndarjeje dhe deshifrimi që ndryshon thelbësisht mënyrën se si analistët mund të studiojnë kërcënimin. Më parë, analiza statike e ngarkesës ishte e mundur sepse materiali i çelësit ishte i integruar drejtpërdrejt në skriptet keqdashëse. Në këtë version të ri, ngarkesa kryesore nuk mund të rikthehet apo deshifrohet pa bashkëpunimin aktiv të serverit komandë-dhe-kontroll (C2) të sulmuesit.
Zinxhiri i infeksionit fillon me një joshje mashtruese. Viktimat drejtohen në një faqe interneti të rreme të quajtur 'wavel.app', e cila reklamon një shërbim inekzistent të portofolit të kriptomonedhave të quajtur Wavel. Kjo paraqet një ndryshim nga fushatat e mëparshme që imitonin menaxherët legjitimë të clipboard-it si Maccy, Scoppr dhe Nancy Clipboard. Kur përdoruesit klikojnë butonin e shkarkimit në këtë sajt mashtrues, ata marrin një skedar imazhi disku të quajtur Wavel.dmg. Brenda kësaj arkive gjendet një skedar i përpiluar AppleScript i projektuar për t'i mashtruar përdoruesit që të ekzekutojnë kodin.
Hapja e skedarit nis redaktorin e integruar të Apple-it, Script Editor, duke shfaqur udhëzime që e nxisin përdoruesin të shkaktojë ekzekutimin. Ky hap nis një 'dropper' JavaScript për Automatizim (JXA). Megjithatë, ndryshe nga përsëritjet e mëparshme ku skripti JXA kryente vetë detyra të ndërlikuara deshifrimi, versioni aktual e përdor JXA-në thjesht si bartës. Skripti dekodon një varg base64 dhe e dërgon rezultatin në /bin/zsh. Procesi JXA pastaj mbyllet menjëherë, duke lënë një 'dropper' zsh në funksionim në sfond për të vazhduar infeksionin.
Ky skript zsh orkestron risinë teknike kryesore: deshifrimin e ngarkesës në kohë reale. Ai shkarkon një mjet të ndërtuar posaçërisht të quajtur 'pkgunpack' nga një server i vendosur në wavel.apple03cloudstore[.]com. Pastaj skripti kryen një shkëmbim çelësi X25519 me serverin e sulmuesit. Për shkak se Çelësi i Kriptimit të të Dhënave (DEK) i nevojshëm për të zbërthyer paketën e ngarkesës gjenerohet gjatë këtij shkëmbimi të drejtpërdrejtë dhe mbahet nga serveri, ngarkesa e kriptuar mbetet e palexueshme jashtë linje. Për më tepër, çdo ekzekutim gjeneron një çift çelësash të përkohshëm, që do të thotë se çdo çelës i kapur nuk mund të ripërdoret për të deshifruar ngarkesat e ardhshme. Ky dizajn e bën ngarkesën e kriptuar praktikisht të padobishme për analizë statike pa akses në një sesion të drejtpërdrejtë C2.
Përtej deshifrimit, malware-i krijon mekanizma të fuqishëm persistencë për të siguruar që të mbijetojë pas rinisjeve dhe kontrolleve të sistemit. Ai instalon katër metoda të tepërta: një LaunchAgent, një grep shell-i të shtuar në ~/.zshrc dhe një skript riparimi të ruajtur në ~/Library/Application Support/System/.githooks/. Konfigurimi i grepave Git modifikohet në mënyrë që çdo veprim git checkout ose commit të aktivizojë në heshtje skriptin e riparimit, duke rikthyer ngarkesën nëse ajo hiqet. Përveç kësaj, malware-i shtyp njoftimet e macOS që përndryshe do të paralajmëronin përdoruesit për elementë të rinj të hyrjes në sfond.
Faza përfundimtare përfshin një komponent vjedhës të shkruar në Swift, duke shënuar një largim nga implementimi në Rust i parë te paraardhësit. Ky komponent kap fjalëkalimet e sistemit përmes një dritareje të rreme gabimi që vërteton hyrjen duke përdorur një qasje të bazuar në PAM. Ai numëron artikujt e keychain-it, vjedh kredencialet nga një gamë e gjerë shfletuesish me bazë Chromium dhe Firefox, përfshirë Google Chrome, Microsoft Edge, Mozilla Firefox, Brave, Vivalv, Opera, Arc, Zen, Waterfox, LibreWolf, Yandex Browser dhe Cốc Cốc. Gjithashtu, ai merr gjurmët e sistemit, mbledh metadata, grumbullon skedarë të përqendruar te përdoruesi si .zsh_history dhe .gitconfig, dhe liston proceset në funksionim.
Thijs Xhaflaire, studiuesi i sigurisë që analizoi këto artefakte, vuri në dukje se përfshirja e shfletuesve më pak të zakonshëm si Arc dhe Zen zgjeron listën e objektivave përtej vjedhësve të zakonshëm komercialë. Ai theksoi se ky variant pasqyron një investim të qëllimshëm në infrastrukturën e shpërndarjes, duke zhvendosur kontrollin operacional te operatori i serverit duke e lidhur deshifrimin me disponueshmërinë e serverit. Për pronarët e faqeve të internetit dhe ekipet e TI-së, kjo nxjerr në pah rëndësinë e monitorimit të lidhjeve të pazakonta të rrjetit me domene të panjohura dhe sigurimin që përditësimet e softuerit dhe arnimet e sigurisë të aplikohen menjëherë për të zbutur kërcënime të tilla të avancuara.
AEU Hosting ofron hostim të menaxhuar WordPress të siguruar nga fillimi në fund, duke ndihmuar pronarët e faqeve të ruajnë një mjedis të sigurt kundër kërcënimeve të ndryshme dixhitale duke e mbajtur infrastrukturën e tyre të përditësuar dhe të mbrojtur.
Si të Mbroheni
- Shkarkoni softuer vetëm nga faqet zyrtare të zhvilluesve ose dyqanet e besuara të aplikacioneve, duke shmangur lidhjet nga rezultatet e kërkimit ose postimet në mediat sociale.
- Kontrolloni me kujdes URL-në përpara se të shkarkoni; kërkoni për gabime drejtshkrimi ose emra domeni të panjohur si 'wavel.app' në vend të sajteve të markave të njohura.
- Mos hapni imazhe disku (skedarë .dmg) nga burime të paverifikuara, pasi ato mund të përmbajnë skripte të fshehura që ekzekutohen automatikisht kur hapen.
- Aktivizoni Gatekeeper-in e macOS dhe veçoritë e tjera të integruara të sigurisë për të bllokuar aplikacionet nga zhvillues të paidentifikuar.
- Përditësoni rregullisht sistemin tuaj operativ dhe shfletuesit për të arnuar dobësitë që malware-i mund të shfrytëzojë.
Termat e Shpjeguar
- Command-and-Control (C2) Një server i përdorur nga sulmuesit për të menaxhuar dhe komunikuar nga distanca me kompjuterët e infektuar.
- X25519 Një metodë kriptografike e përdorur për të shkëmbyer në mënyrë të sigurt çelësat e kriptimit midis dy palëve përmes një lidhjeje të pasigurt.
- Ephemeral Key Një çelës kriptimi që gjenerohet për një sesion të vetëm dhe hidhet menjëherë pas përdorimit, duke parandaluar ripërdorimin nga sulmuesit.
- LaunchAgent Një veçori e macOS që lejon programet të ekzekutohen automatikisht kur një përdorues hyn, shpesh e keqpërdorur nga malware-i për persistencë.
- JXA JavaScript për Automatizim, një mjet në macOS që lejon skriptet të kontrollojnë aplikacionet, të cilin malware-i e shfrytëzon për të ekzekutuar kod.
- Base64 Një skemë kodimi që konverton të dhënat binare në format teksti, e përdorur shpesh nga malware-i për të fshehur kodin nga zbulimi i thjeshtë.