LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor PamStealer, einem neuen macOS-Infostealer, der sich als Maccy-Clipoard-Manager ausgibt. Der Angriff kombiniert einen mehrstufigen AppleScript-Dropper, JavaScript for Automation und eine Rust-Zweitstufe, um Browserdaten und Wallet-Informationen abzugreifen. Besonders kritisch: PamStealer validiert Passwörter lokal über PAM, bevor es sie entwendet, und nutzt zusätzlich täuschende Gatekeeper-ähnliche Meldungen. Das Ziel sind stille Ausführungsketten, die herkömmliche Erkennung erschweren und trotzdem mit Standard-macOS-Funktionen kompatibel bleiben.

PamStealer: Fake-Maccy-Websites nutzen PAM für stille Passwort-Abgriffe auf macOS
PamStealer: Fake-Maccy-Websites nutzen PAM für stille Passwort-Abgriffe auf macOS (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

macOS-Umgebungen gelten für viele Unternehmen weiterhin als vergleichsweise robust, doch das jüngste Beispiel zeigt, wie schnell sich Credential-Stealer anpasst. PamStealer, entdeckt von Jamf Threat Labs, wird über gefälschte Maccy-Webseiten verteilt und tarnt sich als scheinbar legitime Desktop-Software. Im Kern handelt es sich um einen Informationsdiebstahl-Workflow, der nicht nur Browserdaten, Kryptowallet-Extensionen und iCloud Keychain ausliest, sondern vor allem auch Anmeldepasswörter gezielt abgreift. Genau hier setzt der Clou des Angriffs an: Der Schadcode nutzt macOS Pluggable Authentication Modules (PAM), um Passwörter lokal zu verifizieren, bevor er sie weiterverwendet und exfiltriert.

Die Infektionskette startet dabei nicht mit einer klassischen „bösartigen Datei“, sondern mit einem Lookalike-Portal, das als „Maccy“-Downloadseite fungiert. Statt der echten Domain wird eine Namensvariante angeboten, die das Verhalten des Nutzers in Richtung eines präparierten Installationspakets lenkt. Der eigentliche Dropper kommt als kompiliertes AppleScript (.scpt) in einer Disk-Image-Datei. Dieses AppleScript startet wiederum eine JXA-Downloader-Logik (JavaScript for Automation) und greift dabei auf native Objective-C-APIs zu, um die zweite Stufe nachzuladen und vorzubereiten. Die Rust-basierte Zweitstufe übernimmt dann die eigentlichen Diebstahls- und Persistenzaufgaben.

Auffällig ist außerdem, wie der Angreifer die Nutzerinteraktion ausnutzt, um die Datei überhaupt zur Ausführung zu bringen. Jamf und die beteiligten Analysten beschreiben, dass das Skript, sobald es über den Script Editor gestartet wird, dem Nutzer eine bestimmte Ausführung über die Tastenkombination „⌘ + R“ oder den Run-Button nahelegt. In dem Bericht steht auch, dass die schädliche Logik nicht „offensichtlich“ im sichtbaren Skriptbereich liegt, sondern unterhalb eines großen Blocks leerer Zeilen. Zusätzlich betont Jamf, dass die Methode selbst dann funktioniert, wenn noch das com.apple.quarantine-Attribut gesetzt ist. Das ist deshalb relevant, weil Gatekeeper und Terminal-Restriktionen über die letzten macOS-Generationen hinweg zunehmend verschärft wurden.

Technisch setzt PamStealer zudem auf umgebungsabhängige Checks, die vor allem Analysten und fehlgeleitete Installationsversuche treffen. Das AppleScript führt Fingerprinting durch und prüft, ob das System auf Apple Silicon läuft. Dazu wird ein Schlüssel aus mehreren Host-Merkmalen abgeleitet – unter anderem CPU-Architektur, Locale, Tastaturlayout und Zeitzone. Auf Intel-Systemen soll der abgeleitete Decryption Key nicht funktionieren, wodurch der Dropper vorzeitig endet. Zusätzlich vermeidet der Code das Laufen in Sandbox- oder Analyseumgebungen und unterbricht die Ausführung in Fällen, in denen Zeitzone, Systemlocale und Tastatureingaben auf Länder in Ost- und Teilen des Kaukasus-Raums verweisen. Als Ergebnis entsteht eine „leise“ Ausführungsdynamik, die nicht jede Umgebung gleich stark trifft.

Nach erfolgreichem Decoding kontaktiert der Dropper einen externen Server und lädt ein Mach-O-Binary, das in Rust geschrieben ist und als Finder-App „getarnt“ wird. Diese Komponente sammelt laut Analyse Informationen aus Webbrowsern, aus Browser-Krypto-Wallet-Extensions, aus iCloud Keychain sowie aus der Zwischenablage. Anschließend werden die Daten verschlüsselt und über eine ausgehende HTTP-Anfrage an attacker-controlled Infrastruktur übertragen. Für die Opfer ist dabei besonders problematisch, dass PamStealer nicht auf die klassische „Datei ausführen und abwarten“-Masche setzt, sondern einen systemnahen Passwort-Flow implementiert. Neben einer Umstellung auf vollständigen File-System-Zugriff blendet der Stealer eine native Passwortabfrage ein und validiert das eingegebene Passwort über die PAM-API; bei Fehlschlag wird der Nutzer in einer Schleife zur erneuten Eingabe gedrängt.

Um den Moment nach dem Passwortabgriff zu kaschieren, folgt eine zweite, gefälschte Meldung, die stark an eine Gatekeeper-nahe Standardbenachrichtigung erinnert: „Maccy is damaged and can’t be opened“ und der Hinweis, die App in den Trash zu verschieben. Laut Jamf ist das ein bewusstes Decoy, das erst später erscheint, wenn die Nutzlast im Hintergrund bereits gelaufen ist, das Passwort erfasst und Persistenz registriert hat. Solche täuschenden UI-Elemente sind in der Branche kein völliges Neuland, aber die Kombination mit lokalem PAM-Validieren reduziert die Angriffsanatomie typischerweise so weit, dass klassische Erkennungspunkte weniger zuverlässig greifen. Als Persistenzkomponente integriert die Rust-Build zudem ein kleines arm64 Mach-O, das macOS System Settings imitiert.

Der Markt- und Wettbewerbsaspekt ist dabei klar: PamStealer reiht sich ein in eine anhaltende Entwicklung von Commodity-macOS-Stealern, die weniger über „laute“ Payloads auffallen wollen, sondern über Ausführungswege, die sich mit Systemmechanismen arrangieren. In den letzten Jahren sah man immer wieder Variationen, die UI-Täuschungen, native Komponente-Integration oder mehrstufige Dropper nutzen, um statische Signaturen zu umgehen. Als Gegenbewegung hat der Entwickler von Maccy – Alex Rodionov – eine Warnung auf Webseite und GitHub ergänzt und dabei explizit auf gefälschte Maccy-Websites hingewiesen; „maccy.app“ bleibt als einzige offizielle Referenz genannt. Das ist ein typisches Muster in der Open-Source-Ökonomie: Sobald Brand-Impersonation funktioniert, werden die „Schlagbäume“ zwischen Downloadquellen und automatischer Installation zum eigentlichen Sicherheitshebel.

Für Unternehmen ergibt sich daraus eine mehrschichtige Schutzlogik. Erstens sollten EDR- und macOS-spezifische Telemetrie nicht nur ausführbare Dateien, sondern auch Script-Execution-Ketten (AppleScript, JXA, Objective-C API-Nutzung) besonders überwachen. Zweitens lohnt sich ein Abgleich gegen ungewöhnliche Credential-Workflows: Wenn Anwendungen oder Droppers native Passwortdialoge starten und dabei PAM-Validierung auslösen, ist das ein starkes Anomalie-Signal. Drittens müssen Identity- und Secret-Policies bei externen oder ungeprüften Downloads strenger greifen, denn der Angriff zielt bewusst auf den Moment, in dem lokale Authentifizierung „erlaubend“ wirkt. Regulatorisch berührt das auch Datenschutz- und Compliance-Themen, weil Browserdaten, Wallet-Informationen und iCloud Keychain potenziell personenbezogene Daten und Sicherheitsgeheimnisse enthalten; Unternehmen sollten dafür geeignete Incident-Prozesse und Logging-Mechanismen bereithalten.

Mit Blick auf die Zukunft ist zu erwarten, dass sich ähnliche Stealer weiter Richtung „environment-aware“ Ausführung bewegen: Geräte- und Sprachfingerprints, Architekturchecks und adaptive Decoys werden den Anteil erfolgreicher Angriffe erhöhen, während die sichtbare Signatur im Feld sinkt. Gleichzeitig wird die Verteidigung reaktionsschneller werden müssen, indem Threat Hunting nicht nur auf Dateinamensmuster, sondern auf Verhaltensketten setzt. Für Entwickler und IT-Teams bedeutet das: Wer Gatekeeper, Quarantäne-Mechanismen und Script-Interaktionen sauber konfiguriert, kann die Eintrittswahrscheinlichkeit senken, aber er sollte auch in Richtung Least Privilege, gehärteter Download-Pfade und restriktiver Software-Policies denken. PamStealer zeigt damit weniger eine einzelne Schwachstelle, sondern eine strategische Annäherung: systemnahe Ausführung, lokale Validierung, verschlüsselte Exfiltration – und erst dann die „Beschwerde“, dass angeblich nichts funktioniert hat.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - PamStealer: Fake-Maccy-Websites nutzen PAM für stille Passwort-Abgriffe auf macOS - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "PamStealer: Fake-Maccy-Websites nutzen PAM für stille Passwort-Abgriffe auf macOS".
Stichwörter AI Apple Script Artificial Intelligence Credential Cybersecurity Exfiltration Gatekeeper Hacker Infostealer IT-Sicherheit Jxa KI Kryptowallet Künstliche Intelligenz MacOS Netzwerksicherheit PAM Passwort Persistence Rust Sicherheit
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "PamStealer: Fake-Maccy-Websites nutzen PAM für stille Passwort-Abgriffe auf macOS" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "PamStealer: Fake-Maccy-Websites nutzen PAM für stille Passwort-Abgriffe auf macOS" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »PamStealer: Fake-Maccy-Websites nutzen PAM für stille Passwort-Abgriffe auf macOS« bei Google Deutschland suchen, bei Bing oder Google News!


    1.558 Leser gerade online auf IT BOLTWISE
    KI-Jobs