Jamf 指出,PamStealer 攻击行为分为两个主要阶段。首先,攻击者建立了一个模仿 Maccy 官方网站的虚假站点,并利用搜索引擎的付费广告推广该仿冒网站,目的是提高其在搜索结果中的排名,从而诱导不知情的用户下载恶意软件。
一旦用户下载并运行了该恶意软件包,其中包含的 AppleScript 脚本会首先检查运行环境,以确认其并非在沙盒中执行。随后,脚本会利用 macOS 的 PAM(可插拔认证模块)认证机制,弹出系统自带的管理员密码输入界面,要求用户输入其管理员凭证。
在用户输入管理员密码后,该软件包会从攻击者控制的服务器下载 PamStealer 恶意木马。这款木马是用 Rust 语言编写的,它能够伪装成 macOS 的文件管理工具“访达(Finder)”。一旦运行,该木马就会开始搜集用户设备上的浏览器数据、加密货币钱包信息以及剪贴板内容等敏感数据。在完成数据收集并加密后,会将这些信息上传至攻击者的服务器,为后续的勒索活动做准备。
评论
Kristen
在专业比分数据,精准分析,洞悉比赛全局。方面,mk体育提供贴心周到的支持。
mk体育围绕mk.com不断创新,回应用户的真实需求。
Kristen
精选mk体育入口内容,mk体育与你一同发现更多精彩。