Mã độc PamStealer trên macOS nâng cấp kỹ thuật: Giải mã payload từ server và duy trì sự hiện diện đa tầng
Biến thể mới của mã độc PamStealer trên macOS đã thay đổi phương thức tấn công, sử dụng cơ chế giải mã payload từ server và thiết lập nhiều lớp duy trì sự hiện diện (persistence) để tránh bị phân...
- Giọng nữ Bắc
Các nhà nghiên cứu bảo mật tại Jamf Threat Labs vừa phát hiện một phiên bản nâng cấp của mã độc PamStealer nhắm vào người dùng macOS. Điểm đáng chú ý nhất của biến thể này là khả năng kiểm soát việc giải mã payload thông qua server, khiến việc phân tích tĩnh trở nên vô cùng khó khăn.
Table Of Content
Thay đổi trong phương thức phân phối
Thay vì nhúng trực tiếp khóa giải mã vào mã nguồn JavaScript for Automation (JXA) như các phiên bản trước, mã độc mới yêu cầu một quy trình trao đổi khóa với server điều khiển (C2) để có thể giải mã payload. Nếu không có sự phản hồi từ server, payload sẽ không thể được giải mã, giúp kẻ tấn công bảo vệ mã độc khỏi sự phân tích của các chuyên gia bảo mật.
Chiến dịch này hiện đang sử dụng website giả mạo wavel[.]app để quảng bá một dịch vụ ví tiền điện tử không có thật. Khi người dùng tải về tệp Wavel.dmg, một tệp AppleScript sẽ kích hoạt JXA dropper. Khác với các phiên bản trước, lớp JXA hiện tại chỉ đóng vai trò là vật trung gian để giải mã chuỗi base64 và thực thi lệnh thông qua /bin/zsh, sau đó tự hủy để xóa dấu vết.
Cơ chế duy trì sự hiện diện đa tầng
Sau khi xâm nhập, mã độc thực hiện hàng loạt hành vi tinh vi để duy trì sự hiện diện trên hệ thống:
- Giải mã và thực thi: Tải xuống tiện ích pkgunpack từ server để thực hiện trao đổi khóa X25519 và giải mã payload.
- Ẩn mình: Vô hiệu hóa các thông báo của macOS khi có login item mới được thêm vào.
- Duy trì bền bỉ: Thiết lập nhiều lớp persistence thông qua LaunchAgent, các script tự sửa lỗi (repair script), và đặc biệt là việc chèn shell hook vào ~/.zshrc.
- Tận dụng Git hooks: Mã độc còn sao chép script vào các thư mục post-checkout và pre-commit của Git, đảm bảo rằng bất kỳ thao tác git nào trên máy nạn nhân cũng sẽ kích hoạt lại mã độc.
Khả năng đánh cắp thông tin
Thành phần chính của mã độc hiện được viết bằng Swift thay vì Rust như trước. Nó có khả năng:
- Giả mạo hộp thoại lỗi hệ thống để đánh cắp mật khẩu người dùng thông qua xác thực PAM.
- Thu thập dữ liệu từ Keychain và thông tin đăng nhập từ hàng loạt trình duyệt phổ biến (Chrome, Firefox, Edge, Brave, Arc, Zen, Cốc Cốc…).
- Thu thập metadata hệ thống, ảnh đại diện người dùng và các tệp tin nhạy cảm như .zsh_history, .gitconfig.
Việc thay đổi ngôn ngữ lập trình và tích hợp cơ chế giải mã phụ thuộc vào server cho thấy sự đầu tư bài bản của nhóm phát triển mã độc này, nhằm tối ưu hóa khả năng vượt qua các biện pháp bảo mật và kéo dài thời gian tồn tại trên thiết bị mục tiêu.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.