Home NachrichtenPamStealer: macOS-Malware nistet sich vierfach ein und entschlüsselt sich erst zur Laufzeit

PamStealer: macOS-Malware nistet sich vierfach ein und entschlüsselt sich erst zur Laufzeit

by Dimitri Roschkowski
0 Kommentare

Eine gefälschte Krypto-Wallet-Website, ein Download, ein Klick — und ein Dialog, der aussieht wie eine abgestürzte App und nach dem Systempasswort fragt. Wer es eingibt, hat den Rest der Arbeit für den Angreifer erledigt.

PamStealer ist eine macOS-Schadsoftware, die genau das tut: Passwörter, Schlüsselbund und Browser-Zugangsdaten abgreifen. Die neue Variante, die Jamf Threat Labs untersucht hat, bringt zwei Neuerungen mit, die sie von der üblichen Mac-Malware abheben — vier parallele Verankerungen im System und eine Verschlüsselung, die eine Analyse ohne Kontakt zum Angreifer-Server praktisch unmöglich macht.

Das Wichtigste in Kürze

  • Der Köder: eine erfundene Krypto-Wallet namens Wavel, verteilt über eine eigens gebaute Website. Der Download ist ein DMG-Archiv.
  • Der Trick: Ein gefälschter Absturzdialog fragt nach dem Systempasswort — und prüft es tatsächlich über die macOS-Authentifizierung, damit die Eingabe stimmt.
  • Was abfließt: Systempasswort, Schlüsselbund, Zugangsdaten aus über zwölf Browsern, Shell-Verlauf, Git-Konfiguration, Prozessliste, Profilbild.
  • Vier Persistenzmechanismen gleichzeitig: LaunchAgent, ein Reparaturskript in der .zshrc, Git-Hooks und eine automatische Wiederherstellung beim Löschversuch.
  • Neu: Der Schadcode wird erst zur Laufzeit entschlüsselt — mit Schlüsseln, die bei jedem Durchlauf neu ausgehandelt werden. Ohne erreichbaren Server bleibt die Nutzlast unlesbar.
  • Sprachwechsel: Frühere Varianten waren in Rust geschrieben, die aktuelle nutzt Swift.

Wie der Angriff abläuft

Die Kette ist mehrstufig und vermeidet an jeder Stelle den offensichtlichen Weg:

  1. Die Website. Beworben wird eine Kryptowährungs-Wallet, die es nicht gibt. Wer auf so etwas stößt, sucht in der Regel selbst danach — der Köder passt zur Zielgruppe.
  2. Der Download. Eine DMG-Datei, wie jede normale Mac-Software.
  3. Der Öffner. Darin liegt kein Programm, sondern eine kompilierte AppleScript-Datei. Ein Doppelklick startet den Skripteditor — und damit einen JXA-Dropper.
  4. Der Nachlader. Der Dropper dekodiert ein Zsh-Skript und holt ein weiteres Werkzeug von einem Server nach, dessen Adresse auf Apple-Dienste anspielt, aber keiner ist.
  5. Der Passwortdialog. Ein gefälschter Absturzbericht fragt nach dem Systempasswort. Die Eingabe wird gegen die echte macOS-Authentifizierung geprüft — falsche Eingaben werden abgewiesen, bis das richtige Passwort kommt.

Dieser letzte Schritt ist der entscheidende. Ein Passwort, das gegen das System geprüft wurde, ist garantiert gültig — und damit den Aufwand für den Angreifer wert.

Was die Software mitnimmt

Datenart Bedeutung
Systempasswort Zugriff auf Schlüsselbund und Administratorrechte
Schlüsselbund (Keychain) gespeicherte Passwörter, Zertifikate, Token
Browser-Zugangsdaten Chrome, Firefox, Edge, Brave, Vivaldi, Opera, Arc, Zen, Waterfox, LibreWolf, Yandex, Cốc Cốc
.zsh_history, .bash_history eingetippte Befehle — oft mit Passwörtern und Token darin
Git-Konfiguration Zugänge zu Code-Repositorien
Prozessliste, Systemprofil, Profilbild Auswahl lohnender Ziele

Die Browserliste verdient einen zweiten Blick. Neben den üblichen Verdächtigen stehen dort Arc, Zen, Waterfox und LibreWolf — Browser, die gezielt von technisch versierten und datenschutzbewussten Leuten genutzt werden. Die Forscher merken an, dass die Zielgruppe damit deutlich über das hinausgeht, was Mac-Stealer sonst abdecken.

Besonders unangenehm ist der Shell-Verlauf. Wer je ein Passwort oder einen API-Token in die Kommandozeile getippt hat, findet es dort wieder — und der Angreifer ebenso.

Vier Verankerungen statt einer

Übliche Schadsoftware nistet sich an einer Stelle ein. PamStealer nutzt vier, die sich gegenseitig absichern:

  • LaunchAgent — der klassische Autostart unter macOS.
  • Reparaturskript in ~/.zshrc — wird bei jedem Öffnen eines Terminals ausgeführt und stellt Gelöschtes wieder her.
  • Git-Hooks in ~/.githooks — hängen sich an pre-commit und post-checkout. Bei Entwicklern läuft das mehrmals täglich.
  • Selbstwiederherstellung beim Löschversuch.

Das Zusammenspiel ist der Punkt: Wer den LaunchAgent findet und entfernt, hat das Problem nicht gelöst — das nächste geöffnete Terminal oder der nächste Commit setzt ihn wieder ein. Die Git-Hooks sind dabei die unauffälligste Stelle; kaum jemand sieht dort nach.

Warum die Analyse so schwierig ist

Die zweite Neuerung betrifft die Verschlüsselung. Der Dropper handelt mit dem Server bei jedem Durchlauf ein neues Schlüsselpaar aus (X25519). Die eigentliche Schadfunktion wird erst danach entschlüsselt.

Das hat für Verteidiger zwei unangenehme Folgen: Eine gefundene Datei lässt sich ohne Serverkontakt nicht auswerten, weil der Schlüssel fehlt. Und zwei Exemplare derselben Schadsoftware sehen unterschiedlich aus, was signaturbasierte Erkennung erschwert.

Die Forscher werten das als erheblichen Aufwand in die Verteilinfrastruktur — das ist nichts, was nebenbei zusammengesteckt wurde.

Wie du deinen Mac prüfst

Die vier Verankerungen sind gleichzeitig die Stellen, an denen man nachsehen kann. Diese Befehle ändern nichts, sie zeigen nur an:

# 1. Autostart-Einträge des Benutzers auflisten
ls -la ~/Library/LaunchAgents/

# 2. Shell-Startdatei auf nachträgliche Zeilen prüfen
tail -20 ~/.zshrc

# 3. Git-Hooks-Verzeichnis — existiert es, ohne dass du es angelegt hast?
ls -la ~/.githooks/ 2>/dev/null
git config --global core.hooksPath

# 4. Läuft etwas aus einem ungewöhnlichen Pfad?
ps aux | grep -iE "/tmp/|/var/folders/" | grep -v grep

Was verdächtig ist: Einträge in LaunchAgents, die zu keiner installierten Software gehören; Zeilen am Ende der .zshrc, die du nicht selbst geschrieben hast; ein ~/.githooks-Verzeichnis, das du nicht angelegt hast.

Wichtig: Ein Fund heißt nicht automatisch Infektion — legitime Software nutzt dieselben Mechanismen. Umgekehrt schließt ein leerer Befund eine Infektion nicht aus. Wer einen begründeten Verdacht hat, sichert seine Daten und setzt das System neu auf; danach werden alle Passwörter geändert, die im Schlüsselbund lagen.

Was davor schützt

  • Keine Software aus Websuchen zu Krypto-Themen. Das ist der häufigste Einstieg, und die gefälschten Seiten sind gut gemacht.
  • Misstrauisch werden, wenn eine App das Systempasswort will. Normale Programme brauchen es für Installationen — ein Absturzbericht braucht es nie.
  • DMG-Dateien prüfen, bevor man klickt. Liegt darin eine .app oder ein Skript? Ein kompiliertes AppleScript ist bei normaler Software ungewöhnlich.
  • Keine Geheimnisse in der Kommandozeile. Was einmal im Shell-Verlauf steht, bleibt dort — auch für andere.
  • Gatekeeper eingeschaltet lassen. Der Rechtsklick-Umweg zum Öffnen unsignierter Software ist genau der Schritt, den diese Kette braucht.

Wie ausgefeilt solche Kampagnen inzwischen sind, hat zuletzt der gefälschte LastPass Authenticator gezeigt — dort war es ein signierter Treiber unter Windows. Und dass auch der Mac kein sicherer Hafen ist, war schon bei der Parallels-Desktop-Lücke Thema.

Einordnung

PamStealer ist kein spektakulärer Einbruch über eine Zero-Day-Lücke. Es ist eine sehr sorgfältig gebaute Kette, die an genau einer Stelle auf Mitarbeit angewiesen ist: dem Passwortdialog. Alles davor dient dazu, diesen Moment glaubwürdig zu machen, alles danach dazu, ihn auszunutzen.

Das ist die eigentliche Nachricht. Der technische Aufwand — vier Persistenzwege, laufzeitverschlüsselte Nutzlast, Sprachwechsel zwischen Versionen — steckt in einer Malware, deren Erfolg an einem einzigen Klick des Nutzers hängt. Wer diesen Klick nicht macht, ist nicht betroffen, egal wie gut der Rest gebaut ist.

Häufige Fragen

Betrifft das auch Macs mit Apple Silicon?

Die Analyse nennt keine Einschränkung auf bestimmte Prozessoren. Die verwendeten Mechanismen — AppleScript, JXA, Zsh, LaunchAgents — funktionieren auf allen aktuellen Macs.

Schützt mich mein Virenscanner?

Nur bedingt. Weil die Nutzlast erst zur Laufzeit entschlüsselt wird und bei jedem Durchlauf anders aussieht, greift signaturbasierte Erkennung schlecht. Verhaltensbasierte Erkennung hat bessere Chancen.

Was ist PAM und was hat es damit zu tun?

PAM steht für Pluggable Authentication Modules — die Schnittstelle, über die Unix-Systeme Passwörter prüfen. Die Schadsoftware nutzt sie, um zu verifizieren, dass das eingegebene Passwort tatsächlich stimmt. Daher der Name.

Reicht es, die gefundenen Dateien zu löschen?

Nein. Durch die gegenseitige Wiederherstellung der vier Mechanismen bringt das Löschen einzelner Dateien wenig. Bei begründetem Verdacht ist eine Neuinstallation der sichere Weg.

Welche Passwörter muss ich ändern?

Im Ernstfall alle, die im Schlüsselbund lagen oder in einem der genannten Browser gespeichert waren — dazu alles, was jemals in der Kommandozeile eingegeben wurde. Und zwar von einem anderen, sauberen Gerät aus.

Quellen: Analyse von Jamf Threat Labs, veröffentlicht von Sicherheitsforscher Thijs Xhaflaire, sowie Berichterstattung von The Hacker News (26.09.2026). Abgerufen am 26.09.2026. Die genannten Prüfbefehle sind rein lesend; sie ersetzen keine forensische Untersuchung.

You may also like

Hinterlasse einen Kommentar