Onderzoekers van Jamf Threat Labs hebben een nieuwe versie ontdekt van PamStealer, een stuk malware gericht op macOS. De belangrijkste wijziging: de kwaadaardige hoofdlading is voortaan zo versleuteld dat die alleen via een decryptieketen op de command-and-control-server te ontcijferen is. Wie het bestand alleen offline analyseert, zoals veel beveiligingsonderzoekers en sandboxen doen, komt dus niet meer bij de werkelijke inhoud.
De infectieroute zelf verandert niet. De nieuwste exemplaren draaien nog altijd op dezelfde dropper geschreven in JavaScript for Automation, de ingebouwde Apple-scripttaal die vaker opduikt in macOS-malware omdat legitieme automatiseringsscripts en kwaadaardige scripts lastig van elkaar te onderscheiden zijn. Nieuw zijn de meerlaagse persistence-mechanismen die de malware gebruikt om na een herstart of een opschoonpoging actief te blijven op het geïnfecteerde systeem.
Door de payload pas op het laatste moment en alleen server-side te ontsleutelen, maakt PamStealer het voor antivirusleveranciers en threat-intelligence teams lastiger om de malware vooraf te herkennen aan een statische handtekening. Zodra de C2-server offline gaat of de aanvaller de sleutel intrekt, wordt de malware bovendien voor onderzoekers vrijwel onanalyseerbaar.
Voor Nederlandse bedrijven met Mac-apparatuur in het park is dit een signaal dat “het is een Mac, dus veilig” geen houdbaar uitgangspunt meer is. Let vooral op ongebruikelijke JXA- of AppleScript-processen en blokkeer waar mogelijk uitgaand verkeer naar onbekende C2-infrastructuur op endpointniveau.
Bron: The Hacker News
Wat betekent dit voor jouw bedrijf?
PamStealer richt zich op macOS-apparaten binnen bedrijfsnetwerken. Let op ongebruikelijke JXA- of AppleScript-processen en beperk uitgaand verkeer naar onbekende C2-servers op endpointniveau.
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.