Veille techno
Connexion
Sécurité
9 Sécurité Critique feeds.feedburner.com · 25/09/2026

PamStealer macOS : nouvelle version avec déchiffrement en temps réel

Un malware macOS utilise désormais un déchiffrement en temps réel et des mécanismes de persistance avancés pour s'installer et survivre sur les systèmes.

PamStealer macOS Malware Adds Live C2 Payload Decryption and Multi-Layer Persistence

  • Le malware PamStealer a été mis à jour en septembre 2026, introduisant une chaîne de déchiffrement en temps réel reliant le payload à un serveur C2, empêchant toute analyse statique sans connexion live au serveur.
  • Le mécanisme de déclenchement utilise une page web fictive "wavel[.]app", présentant un service de wallet crypto inexistante, avec un lien vers un disque image "Wavel.dmg" contenant un script AppleScript.
  • Ce script exécute un dropper JXA qui décode une chaîne base64 via /bin/zsh -s, puis lance un script zsh en arrière-plan, évitant toute trace de l’action dans le processus JXA.
  • Le payload est déchiffré via un outil "pkgunpack" téléchargeable depuis wavel.apple03cloudstore[.]com, qui effectue un échange de clés X25519 en temps réel avec le serveur C2, rendant le DEK inaccessibles à l’analyse statique.
  • Le malware installe quatre méthodes de persistance : via LaunchAgent, un script de réparation dans les hooks Git, et un hook dans ~/.zshrc, activé à chaque session zsh, avec une réparation automatique en cas de suppression.
  • La version actuelle utilise Swift pour le composant de vol de données, contre le Rust de l'ancienne version, avec une capture de mots de passe via PAM, une reconnaissance des clés de système, et l’extraction de données de navigateurs (Chrome, Edge, Firefox, Brave, Arc, Zen, etc.).

Version : 2026 (septembre)
CVE : Non spécifié
Produits ciblés : macOS, AppleScript, zsh, Git, navigateurs web (Chrome, Edge, Firefox, etc.)
Commandes ou outils : JXA, /bin/zsh -s, pkgunpack, git config --global core.hooksPath
Mécanisme critique : Déchiffrement en temps réel via X25519, persistance via Git hooks, échange de clés éphémères, inaccessibilité du payload en analyse statique.