LONDON (IT BOLTWISE) – Eine neue Version von PamStealer erschwert die Analyse deutlich, weil die eigentliche Payload nur noch über eine serverseitige Entschlüsselungskette wiederhergestellt werden kann. Forschende beschreiben, dass ein Live-Key-Exchange mit X25519 vor dem Entpacken der Nutzdaten abläuft, sodass statische Tools die Inhalte ohne C2 nicht gewinnen. Zusätzlich wird die Social-Engineering-Komponente auf eine gefälschte Wavel-Website und eine DMG-Distribution umgestellt. Für Angriffs- und Security-Teams ist damit vor allem die Erkennung der mehrschichtigen Persistenzmechanismen und der zsh-Payload-Weitergabe entscheidend.

Bei PamStealer auf macOS verschiebt sich der Angriffsschwerpunkt spürbar: Die neue Variante setzt nicht mehr darauf, dass die Payload-Schlüsselmaterialien direkt im Dropper-Quelltext liegen. Stattdessen sorgt eine serverseitige Entschlüsselungskette dafür, dass die eigentliche Nutzlast nur dann wiederhergestellt werden kann, wenn die Malware während des Ausführens mit der Kommando- und Kontroll-Infrastruktur (C2) kooperiert. Dadurch wird die statische Analyse komplexer, weil ein vollständiges Entpacken ohne Live-Sitzung praktisch ausfällt. Genau diese Designänderung – gekoppelt an eine frische Schlüsselgenerierung pro Ausführung – macht die Prozesstreue im Live-Betrieb zum zentralen Bestandteil des Angriffs.
Technisch starten die neueren Abläufe weiterhin mit dem JavaScript-for-Automation-Mechanismus (JXA): Schon die Art, wie die Malware gestartet wird, orientiert sich an einem bekannten Dropper-Pattern. Laut Analyse über Jamf Threat Labs bleibt die JXA-Basis als Träger erhalten, aber der „Lock“-Teil sitzt jetzt außerhalb der lokalen Artefakte. In den früheren Versionen wurden offenbar die relevanten Schlüsselbestandteile direkt in der JXA-Quelle eingebettet; in der aktuellen Variante wird stattdessen eine passgenaue Entschlüsselungs-Utility nachgeladen. Erst danach läuft ein Key Exchange mit dem Server, sodass der Data Encryption Key (DEK) ohne C2-Kontakt nicht aus den lokalen Daten extrahiert werden kann. Der Effekt ist doppelt: Selbst wenn Analysten zufällig Werte aus einer laufenden Session sichern könnten, verhindert die ephemere Schlüsselgenerierung, dass ein aufgezeichneter DEK anschließend als Replay-Ersatz zur lokalen Wiederherstellung taugt.
Auch der Köder wird erneuert. Während zuvor gefälschte Webseiten in der Rolle von Tools wie Maccy, Scoppr und Nancy Clipboard beobachtet wurden, zielt die aktuelle Social-Engineering-Variante über eine betrügerische „wavel[.]app“-Website auf eine nicht existierende Kryptowährungs-Wallet namens Wavel. Der konkrete Ablauf ist dabei ungewöhnlich „macOS-nah“: Der Klick auf „Download for macOS“ lädt eine Disk-Image-Datei namens „Wavel.dmg“, die eine kompilierte AppleScript-Datei enthält. Beim Öffnen startet die Apple-eigene Script-Editor-Komponente, die wiederum die Ausführung eines JXA-Droppers anstößt. Der JXA-Teil liefert dabei weniger klassische Entschlüsselungslogik, sondern fungiert vor allem als Carrier: Er dekodiert eine Base64-Zeichenkette und übergibt das Ergebnis an „/bin/zsh -s“, wobei zsh die Bytes aus dem Standard-Input entgegennimmt, weiter verarbeitet und die JXA-Prozesskette anschließend schnell beendet.
Der eigentliche Spielfortschritt liegt dann in der zsh-Schicht und in den nachgelagerten Werkzeugen. Der entschlüsselte Shell-Code soll „pkgunpack“ als Decryption Utility von „wavel.apple03cloudstore[.]com“ nachladen und anschließend den X25519-Key-Exchange ausführen, um das Payload-Bundle zu entschlüsseln und zu „stagen“. Parallel werden sichtbare Nutzerinteraktionen gezielt reduziert, indem macOS-Benachrichtigungen unterdrückt werden, die sonst typischerweise auf neue Hintergrund-Login-Items hinweisen. Um Persistenz abzusichern, installiert die Malware gleich vier redundante Mechanismen über LaunchAgent. Zusätzlich gibt es einen „repair“-Mechanismus: Ein zsh-Skript wird so hinterlegt, dass es LaunchAgent und das Payload-Bundle wiederherstellt, falls Komponenten fehlen. Für die Auslösung dieses Repair-Skripts nutzt die Malware einen Shell-Hook in „~/.zshrc“, der bei jeder neuen interaktiven zsh-Session den Repair-Flow anstößt; damit wird die Persistenz nicht nur einmalig, sondern über wiederkehrende Nutzeraktivität stabil.
Noch eine zweite Persistenzroute verknüpft die Kompromittierung mit dem Entwickleralltag. Das Repair-Skript wird in „~/Library/Application Support/System/.githooks/“ in „post-checkout“ und „pre-commit“-Ordner kopiert, wobei zugleich die Git-Konfiguration über „git config –global core.hooksPath“ auf diesen Pfad zeigt. Ergebnis: Git-Operationen in praktisch beliebigen Repositories auf dem kompromittierten System aktivieren die Repair-Logik „still und leise“, ohne dass ein Nutzer bewusst eine neue Datei ausführt. Diese Kopplung an Git-Workflows ist besonders relevant, weil sie Angriffe in Umgebungen mit hoher Tooldichte (z. B. bei CI-Vorarbeiten, lokalen Rebuilds oder regelmäßigen Branch-Workflows) schwerer erkennbar macht. In der Analyse wird außerdem betont, dass die „zweite Stufe“ ohne Serverkooperation nicht vollständig entschlüsselt werden kann – wodurch das lokale Artefakt selbst für Reverse-Engineering weniger „sprechfähig“ wird.
Als letzte Stufe folgt der eigentliche „Stealer“-Teil, der nun in Swift geschrieben sein soll, während die Vorgängerimplementierung in Rust ausgeführt wurde. Für die Zielsetzung bleibt das klassische Muster jedoch konsistent: Passwörter und Zugangsdaten sollen über eine gefälschte Crash-Dialog-Simulation sowie über PAM-basierte Validierungslogik gesammelt werden. Zusätzlich werden Keychain-Items ausgelesen und Credentials aus einer breiten Liste von Browsern extrahiert – von Google Chrome und Microsoft Edge über Firefox, Brave, Vivaldi und Opera bis hin zu regionalen und datenschutzorientierten Varianten. Die Liste umfasst in der Beschreibung auch Arc, Zen sowie weniger häufige Profile, was die Trefferfläche gegenüber „commodity“-Stealern erhöhen kann. Ergänzend erfasst die Malware Systemfingerprints, umfangreiche Metadaten und eine Nutzerprofilaufnahme, sammelt Datei-Kontexte wie „.zsh_history“, „.zshrc“, „.bash_history“ und „.gitconfig“ und verzeichnet zudem laufende Prozesse und installierte Anwendungen.
Für Security-Teams bedeutet das vor allem: Die Erkennung darf sich nicht nur auf bekannte Payload-Hashes oder reine Dropper-Signaturen stützen, weil die entscheidende Decryption-Logik jetzt stärker an Live-C2 und ephemere Schlüssel gebunden ist. Gleichzeitig lassen sich die beschriebenen Verhaltensmuster – JXA->zsh-Übergabe, wiederkehrende LaunchAgent-Installationen, Repair-Skripte in zshrc und Git-Hooks, sowie periodisches Uploaden eines ZIP-Staging-Verzeichnisses – als robuste Indikatoren für die Incident-Erkennung und forensische Abklärung ableiten. Wenn eine Payload-Komponente ohne C2 nicht „auspackbar“ ist, steigt der Wert von Telemetrie rund um Netzwerkverbindungen, Prozessketten und Hook-Aktivierung, weil sich dadurch die Funktionskette nachvollziehen lässt, selbst wenn die Nutzdaten selbst lokal verschlüsselt bleiben.
Auch marktseitig ist das Signal klar: Mit „pkgunpack“ als serverabhängiger Entschlüsselungsbrücke und dem X25519-Key-Exchange wird operative Kontrolle stärker in die Infrastruktur verlagert. Analysten sehen darin weniger einen einzelnen technischen Fix als eine bewusste Investition in Delivery- und Decryption-Infrastruktur, die die Hürde für statische Analyse erhöht und die Wirksamkeit im Feld stabilisiert. Für die Verteidigung heißt das, weniger auf „One-shot Reverse“ zu setzen und stärker auf wiederholbare Erkennungsregeln und dynamische Analyse, die die Kette vom Köder bis zur Persistenz abbildet. Welche Browser- und Credential-Zielbereiche als Nächstes Priorität bekommen, bleibt offen, doch die Breite der genannten Browser-Targets zeigt, dass der nächste Schritt vor allem eine weitere Eskalation im Credential-Ökosystem sein kann – während die Decryption-Härte als stabiler Baustein erhalten bleibt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "PamStealer: Neue macOS-Version macht Payload-Decryption von Live-C2 abhängig" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "PamStealer: Neue macOS-Version macht Payload-Decryption von Live-C2 abhängig" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »PamStealer: Neue macOS-Version macht Payload-Decryption von Live-C2 abhängig« bei Google Deutschland suchen, bei Bing oder Google News!