Pesquisadores de segurança cibernética identificaram uma nova versão do malware PamStealer, que agora utiliza uma cadeia de descriptografia do payload controlada por servidor. Segundo o Jamf Threat Labs, essa atualização continua a usar o mecanismo de dropper JavaScript para Automação (JXA), mas altera a forma de atrair e entregar o malware.
Anteriormente, as variantes do PamStealer incorporavam a chave do payload diretamente no código JXA. Agora, o malware busca uma utilidade de descriptografia específica e realiza uma troca de chaves com o servidor antes de liberar o payload. Sem a cooperação do servidor, o payload não pode ser recuperado estaticamente, conforme explica o pesquisador de segurança Thijs Xhaflaire.
As versões anteriores do malware usavam sites falsos que imitavam serviços legítimos como Maccy e Scoppr. A nova versão, no entanto, engana as vítimas com um site falso (“wavel[.]app”) que promove um serviço de carteira de criptomoedas inexistente chamado Wavel. Ao clicar no botão “Download para macOS”, o usuário baixa um arquivo de imagem de disco que contém um arquivo AppleScript compilado, que, ao ser aberto, inicia o Editor de Script da Apple para executar o dropper JXA.
O script zsh decodificado realiza várias ações para avançar a infecção: baixa e invoca a utilidade de descriptografia “pkgunpack” de um servidor remoto, realiza a troca de chaves X25519, descriptografa e prepara o pacote de payload, suprime notificações do macOS e instala métodos de persistência redundantes. Além disso, o script de reparo é configurado para ser ativado em ações do git, como checkout ou commit, no sistema comprometido.
A fase final do malware envolve um componente de roubo de credenciais escrito em Swift, que captura senhas do sistema, itens do chaveiro e credenciais de navegadores baseados em Chromium e Firefox. O malware também coleta metadados extensivos do sistema e arquivos centrados no usuário, como históricos de shell e configurações do git.
Essa variante do PamStealer demonstra um investimento deliberado na infraestrutura de entrega, com a utilidade “pkgunpack” introduzindo uma troca de chaves ao vivo que vincula a descriptografia do payload à disponibilidade do servidor. Sem a cooperação do C2, a recuperação estática do payload é significativamente mais difícil, transferindo parte do controle operacional para o operador do servidor.
Fonte:https://thehackernews.com/2026/09/pamstealer-macos-malware-adds-live-c2.html


