LONDON (IT BOLTWISE) – Forschende berichten über PamStealer, einen neuen macOS-Infostealer, der zwei Stufen ausnutzt: ein getarntes Disk-Image und ein AppleScript-basierter JXA-Downloader. Besonders auffällig ist die lokale Passwortprüfung über das Pluggable Authentication Modules (PAM) Interface, wodurch der Prozessketten- und Aufrufaufwand für Abwehrsysteme sinken kann. In Kombination mit einer Rust-basierten zweiten Stufe, Tarnlogik im Dateibundle und späterer Übertragung an einen attacker-controlled Server zielt die Malware darauf, klassische Trigger wie typische Shell-Kommandos zu vermeiden. Für Unternehmen erhöht das den Druck, Endpoint-Schutz und macOS-spezifische Telemetrie enger abzugleichen.

Die neu identifizierte Malware PamStealer fällt vor allem deshalb auf, weil sie macOS nicht nur „zusätzlich“ kompromittiert, sondern gezielt an bekannten Abwehrsignalen vorbeidesignt. Laut Berichten von Jamf nutzen Angreifer eine zweistufige Lieferkette: Ein präpariertes Disk-Image tarnt sich als legitime App namens Maccy, einem Clipboard-Manager, während eine zweite Phase die eigentliche Credential- und Informationssammlung übernimmt. Entscheidend ist dabei weniger die Existenz von Stufen an sich, sondern die Ausführung: Ein AppleScript wird so präpariert, dass die schadensrelevante Logik in einem wenig sichtbaren Bereich der Script-Datei sitzt. Das macht die Analyse schwerer und verschiebt die Angriffsoberfläche weg von gängigen Makro- und Shell-Mustern.
Technisch setzt PamStealer auf eine Kombination aus AppleScript, JavaScript for Automation (JXA) und einer zweiten Stufe in Rust. Schon die Art, wie die erste Phase „startet“, ist Teil der Tarnstrategie: Nach dem Doppelklick öffnet sich das Skript in der macOS Script Editor-Oberfläche, wodurch die eigentliche Funktionalität in der Datei selbst vergraben wird. Statt dass klassische Downloader wie curl oder zsh im Hintergrund laufen, integriert der AppleScript eine selbstständige JXA-Komponente, die ihrerseits Payload über Objective-C-nahe Mechanismen vorbereitet. Diese native Ausführung reduziert typische Prozessketten, die in vielen SOC-Setups als Indikator für Infostealer dienen, und sie wirkt damit wie ein „leiser Weg“ durch die Beobachtungsgrenzen.
Ein zentraler Unterschied zu vielen „Commodity“-macOS-Stealern liegt in der Passwortbehandlung. Sobald der Nutzer die Datei installiert bzw. einem Berechtigungsflow folgt, validiert PamStealer das Login-Passwort lokal über das PAM-Interface (Pluggable Authentication Modules). Damit entfällt laut Jamf der typische Umweg über externe Kommandos oder System-Dienstprogramme, etwa dscl, security, osascript oder ein zusätzlicher Spawn von Prozessen zur Passwortprüfung. Dieser lokale Check führt zu einer überschaubareren Ausführungsroutine: weniger Prozesssprünge, weniger sichtbare Helfer-Tools und damit weniger Angriffs-„Spuren“ für Defender, die stark auf Prozess- und Argumentmuster setzen. Für Abwehrteams bedeutet das: Reine IOC-Listen reichen häufig nicht mehr, wenn die Prüfung innerhalb etablierter OS-Schnittstellen „verschwindet“.
Die Ausführungskette geht darüber hinaus in Richtung Härtung gegen typische Betriebssystem-Mechanismen. Berichten zufolge fordert die Malware unmittelbar nach dem vermeintlichen Clipboard-Manager weitere Rechte wie Full Disk Access an, hält aber zugehörige Prompts ungewöhnlich lange zurück – teils bis zu etwa vierzig Minuten. Dadurch kann sich die Aktion zeitlich von Launch-Events oder erwartbaren Benutzerinteraktionen entkoppeln, was die Zuordnung in Event-Korrelation erschwert. Außerdem soll die zweite Stufe Finder- bzw. Software-Update-Komponenten imitieren, inklusive Icon-Tarnung durch eine echte Finder.icns. Als „Gegen-Spieler“ im Verteidigungskontext sind damit weniger einzelne Dateien als vielmehr Standard-Features wie Gatekeeper/XProtect und deren Telemetrie-Interpretation herausgefordert; die Angreifer versuchen, die Ausführung so weit wie möglich in „erwartbaren“ Bahnen stattfinden zu lassen.
Für Unternehmen ist die Marktrelevanz klar: macOS bleibt zwar im Vergleich zu Windows und Linux kleineres Ziel, aber genau diese geringere Zielmenge senkt offenbar nicht den Aufwand der Täter, sondern steigert ihn. Jamf positioniert die Fundstelle als Signal dafür, dass sich Infostealer weiter professionalisieren und „quieter“ werden. Im historischen Verlauf sieht man, dass frühe Varianten häufig stark auf auffällige Downloader, Shell-Aufrufe oder einfache Credential-Exporte setzten. Spätere Generationen verlagerten dann Logik in Skriptsprachen, um Shell-Signale zu umgehen. PamStealer fügt nun eine weitere Ebene hinzu: native OS-APIs (PAM) für eine lokale Validierung sowie eine Rust-basierte zweite Stufe, die als Binary-komponente in einem weniger typischen Sprachmix implementiert ist.
Auch die Daten- und Zweckorientierung ist relevant für die Risikoabwägung. Laut den Berichten enthält die Malware Mechanismen, die auf breit angelegte Informationsgewinnung abzielen, darunter das Lesen von Datenbanken über eine angebundene SQLite-Lesestruktur. Darüber hinaus wird erwähnt, dass Code vorhanden ist, um auf Ethereum-Konten zuzugreifen. In der Praxis heißt das: Selbst wenn das primäre Ziel „Passwort“ wirkt, kann der Impact über Nutzerprofile, lokal gespeicherte App-Daten und potenziell Wallet-nahe Artefakte hinausgehen. Für die IT-Security ergibt sich daraus ein Pflichtprogramm an Kontrolle: Zugriff auf gespeicherte Datenbanken, Korrelation von Berechtigungsanfragen, sowie Verifikation, ob Berechtigungen wie Full Disk Access tatsächlich mit einer vertrauenswürdigen App und erwartbaren Installationswegen zusammenfallen.
Aus Sicht der Compliance und Datenschutz-Governance verschärft sich damit die Lage, weil ein Credential-Diebstahl-Workflow typischerweise unmittelbar in personenbezogene Daten und Authentifizierungsinformationen eingreift. Wer im Unternehmen Nutzer-Accounts zentral absichert (z. B. via SSO oder lokalen Policies), muss zusätzlich prüfen, wie das macOS-Endgerät Ereignisse protokolliert und wie schnell die Incident-Erkennung greift, wenn die Schadlogik sich eng an OS-Interfaces anlehnt. Besonders kritisch ist dabei die Tatsache, dass der Passwortcheck „vollständig über PAM“ läuft und keine separaten Helferprozesse nutzt. Für Monitoring-Teams bedeutet das: Sie sollten nicht nur auf Prozess-Spawning reagieren, sondern auch auf Anwendungsbeiträge, Rechteänderungen und Muster, die aus legitimen macOS-Mechanismen schwer abgeleitet werden können.
In der Zukunft ist zu erwarten, dass solche „quieter execution chains“ nicht singulär bleiben. Der Mix aus JXA-Downloader, Rust-basierter Mach-O-Stufe und lokalem Credential-Handshake ist ein Baukasten, der sich modular austauschen lässt: Delivery-Oberfläche und Payload-Sprache können variieren, während die Abwehrumgehung über lokale OS-Schnittstellen und zeitversetzte Rechteanfragen konsistent bleibt. Für Entwickler und Security-Teams folgt daraus eine klare Richtung: mehr Fokus auf verhaltensbasierte Telemetrie, weniger Abhängigkeit von reinen Signaturen. Wenn gleichzeitig Apple-spezifische Schutzmechanismen wie XProtect oder Gatekeeper stärker auf Kontext statt nur Dateiattribute angewiesen sind, wird die Differenzierung zwischen „vertrauenswürdig“ und „funktional ähnlich“ entscheidend. PamStealer ist damit weniger ein Einzelfund als ein Hinweis auf die Richtung, in die sich macOS-Infostealer technologisch weiterbewegen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "PamStealer: Neue macOS-Infostealer-Kette kombiniert JXA, Rust und PAM-Validierung" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "PamStealer: Neue macOS-Infostealer-Kette kombiniert JXA, Rust und PAM-Validierung" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »PamStealer: Neue macOS-Infostealer-Kette kombiniert JXA, Rust und PAM-Validierung« bei Google Deutschland suchen, bei Bing oder Google News!