¡Qué onda, Geekzillos! Investigadores de seguridad descubrieron PamStealer, un infostealer nunca antes visto en macOS que combina técnicas avanzadas para robar credenciales de manera silenciosa y difícil de detectar.

Cadena de ejecución discreta
PamStealer se distribuye en dos etapas:
- Primera etapa: un archivo de imagen de disco que se hace pasar por la app de portapapeles Maccy. Contiene un AppleScript que ejecuta un descargador JXA (JavaScript for Automation) usando APIs nativas de macOS.
- Segunda etapa: un binario escrito en Rust, poco común en malware para macOS, que valida contraseñas mediante el sistema PAM (Pluggable Authentication Modules) antes de enviarlas a un servidor controlado por atacantes.
Técnicas de ocultamiento
- Se disfraza como aplicaciones legítimas de macOS, como Finder.app o Software Update.app.
- Retrasa solicitudes de permisos como Full Disk Access hasta 40 minutos para evitar sospechas.
- Encripta su tráfico de comando y control.
- Muestra un mensaje de error (“archivo dañado”) tras capturar la contraseña, para despistar al usuario
Te recomendamos: “Del joystick a la pizza digital” – Domino’s se burla con su propuesta de pizzas descargables.
Datos en riesgo
PamStealer busca maximizar la información robada:
- Credenciales de inicio de sesión.
- Acceso completo al disco.
- Bases de datos SQLite.
- Cuentas de criptomonedas como Ethereum.
El Malware sigiloso
El hallazgo de PamStealer confirma que los infostealers en macOS están evolucionando hacia cadenas de ejecución más silenciosas y sofisticadas, reduciendo las oportunidades de detección. Para los usuarios de Mac, la recomendación es reforzar la seguridad y mantenerse atentos a actualizaciones de Apple y herramientas de protección confiables.
Para más contenidos como este no olvides seguirnos en nuestras redes sociales: Tiktok, Instagram y Facebook.


