Содержание
PamStealer — новый стилер для macOS, который маскируется под менеджер буфера обмена Maccy и охотится за паролем входа в систему. Исследователи Jamf описали цепочку заражения, где злоумышленники используют AppleScript, JXA, Rust и штатный интерфейс PAM.
Сама идея не новая: вредоносные приложения давно притворяются полезными утилитами. Но здесь интересен набор приемов. PamStealer не просто показывает фальшивое окно и просит пароль. Он строит цепочку так, чтобы меньше светиться для защитных механизмов macOS.
PamStealer прячется за привычной утилитой Maccy
Maccy — реальный и популярный менеджер буфера обмена для Mac. Он хранит историю скопированного текста, ссылок и фрагментов кода. Подделка играла именно на этом доверии: Jamf обнаружила фальшивый сайт maccyapp.com, который имитировал распространение приложения.
Официальный сайт проекта — maccy.app. Это важная деталь, потому что разница в адресе минимальная. Для пользователя, который быстро качает утилиту после переустановки системы, такая подмена выглядит правдоподобно.
После открытия образа диска поддельный Maccy просит нажать Command-R. Это запускает вредоносный AppleScript. По данным Jamf, такой ход помогает обойти com.apple.quarantine — механизм macOS, который обычно предупреждает о приложениях из интернета и ограничивает их запуск.
То есть атака не ломает macOS грубой силой. Она давит на привычки пользователя и использует штатные инструменты системы.
Почему цепочка PamStealer тише обычных стилеров
Jamf описывает PamStealer как двухэтапную атаку: первый этап использует AppleScript и JavaScript for Automation, а второй запускает Rust-компонент в формате Mach-O для Mac на чипах Apple M-series. Вместо привычных shell-команд вроде curl или zsh загрузчик работает через нативные Objective-C API.
Исследователи формулируют это так: «Вместо shell-команд вроде curl или zsh AppleScript запускает самодостаточный JXA-загрузчик, который получает и подготавливает payload через нативные Objective-C API». В переводе на человеческий: меньше подозрительных команд в терминальном стиле — меньше простых зацепок для защиты.

Второй этап написан на Rust, что Jamf называет нетипичным для массовых macOS-стилеров. Компонент собирает SQLite и работает с базами данных напрямую через интерфейс чтения. Для вредоноса это полезно: многие приложения на Mac хранят локальные данные именно в SQLite-базах.
Еще одна часть атаки — системно выглядящее окно запроса пароля. Пользователь видит фразу: «Maccy wants to make changes. Enter your password to allow this.» После ввода PamStealer проверяет пароль локально через PAM API.
PAM, или Pluggable Authentication Modules, встроен в macOS и отвечает за разные сценарии аутентификации. Поэтому проверка через него выглядит менее шумно, чем самодельная валидация пароля или грубая попытка доступа к системным данным.
Какие данные под угрозой
Главная цель PamStealer — логин-данные и системный пароль пользователя. Jamf пишет, что после успешной проверки пароль отправляется на сервер под контролем атакующих. Дальше сценарий зависит от конкретной сборки и задач оператора.

- Доступ к диску: вредонос может добиваться полного доступа к этим на Mac.
- Криптокошельки: цепочка включает код, нацеленный на Ethereum-аккаунты.
- Локальные базы: Rust-компонент читает файлы баз данных напрямую.
Для владельцев Mac это неприятный сдвиг. Долгое время бытовая логика была простой: если не ставить странные .pkg из сомнительных мест, риск ниже. PamStealer показывает другой подход — злоумышленники копируют узнаваемую утилиту и аккуратно встраивают атаку в нормальные сценарии macOS.
Jamf прямо пишет, что такие стилеры «продолжают развиваться, переходя к более тихим цепочкам исполнения и нативным реализациям». Это не маркетинговая страшилка. В этой атаке есть конкретные техники: AppleScript, JXA, Objective-C API, Rust, Mach-O и проверка пароля через PAM.
Официальный Maccy тут ни при чем
Оригинальный Maccy не связан с атакой. Проблема в поддельном сайте и вредоносной сборке, которая использует узнаваемое имя приложения. Такой прием особенно опасен для небольших утилит: у них часто нет массивной рекламной защиты бренда, как у Apple или Microsoft.
Встроенная защита macOS, включая XProtect, остается базовым барьером. Но PamStealer как раз интересен тем, что часть действий проходит через обычные механизмы системы. Поэтому главный факт здесь не в очередном «вирусе для Mac», а в более аккуратной технике заражения.
По данным Jamf, фальшивая версия Maccy распространялась через домен maccyapp.com, а легитимный проект находится на maccy.app и доступен в Mac App Store.