PamStealer攻破macOS:为绕过苹果签名审核,恶意软件在DMG里藏进新技术栈

PamStealer攻破macOS:为绕过苹果签名审核,恶意软件在DMG里藏进新技术栈

PamStealer攻破macOS:为绕过苹果签名审核,恶意软件在DMG里藏进新技术栈

安全研究团队公布了一款针对macOS的新型信息窃取恶意软件PamStealer,其技术路线明显区别于过去两年流行的Atomic Stealer和Poseidon家族。核心手法是把凭证收集模块伪装成PAM认证插件,这是Unix系统底层的授权框架,通常不会被端点检测产品重点扫描。

攻击链条从伪造的应用官网下载开始。用户下载的DMG镜像内含一个未签名的辅助脚本,通过一段简短的AppleScript诱导用户输入系统密码。密码进入攻击者控制的PAM钩子,随后恶意软件在系统内部安装一个持久化的认证代理,接管所有需要sudo权限的操作。整个过程不需要利用任何零日漏洞,也不需要绕过Gatekeeper。

关键点在于苹果的公证机制没有阻止这一攻击。公证只验证签名和恶意样本库,对社会工程学诱骗输入密码的行为没有防护能力。研究团队指出,DMG镜像本身可以通过公证审核,恶意负载在安装后才动态加载,这种运行时行为并未被静态扫描覆盖。

PAM钩子的选择显示攻击者对macOS内部结构有相当深入的理解。macOS默认使用一套定制版的PAM框架,处理钥匙串解锁、屏幕解锁、终端sudo等场景。植入认证钩子意味着后续所有关键操作都可以被静默记录,钥匙串主密码、浏览器保存的凭证、加密货币钱包的助记词都会被同一套接口采集。

研究团队追踪的攻击基础设施显示,PamStealer运营者使用了一批伪造的开源工具站点。目标群体包括开发者和内容创作者,因为这两类用户往往需要频繁安装非App Store来源的应用,对DMG弹出密码框的警惕性较低。样本命令与控制服务器的IP归属指向东欧地区商用主机服务商。

对企业用户的启示是不能把macOS当成天然安全的平台。过去两年macOS恶意软件的数量增长速度已经超过Windows,主要原因是苹果设备在开发团队和高管层的渗透率提升,攻击者的经济回报明显好于普通消费终端。BYOD政策松散的公司尤其容易被这类通过员工个人设备横向进入企业网络的攻击链击穿。

苹果目前对PamStealer样本的响应是通过XProtect更新拉黑已知哈希,但这套机制天然滞后于新变种的出现。业界的看法是苹果需要把公证机制升级为运行时行为验证,而不是只在安装前做一次静态扫描。这与Windows的AppLocker和Defender集成方向相似,但苹果历来对第三方端点安全产品的内核接入持保守态度。

从商业角度看,macOS端点安全市场正在被CrowdStrike、SentinelOne等公司加速吃下。企业采购这些产品的动机不再是合规要求,而是macOS原生防护的短板暴露得越来越明显。PamStealer这类样本只要能在真实环境跑通一次数据外泄,就会成为下一轮预算讨论中的具体案例。