Novo Malware para macOS Ignora Quarentena e Mira Credenciais
Aprofundamento CEVIU
Aprofundamento
O PamStealer é um novo malware para macOS que se destaca pela engenharia social e pela sofisticação técnica para roubar credenciais. Ele se disfarça como o gerenciador de clipboard Maccy, distribuído via imagem de disco. A infecção ocorre quando o usuário é induzido a pressionar Command-R após abrir um pacote malicioso, geralmente mimetizando aplicativos legítimos como Finder ou Software Update.
A execução é furtiva. O malware usa AppleScript para iniciar um downloader JXA (JavaScript for Automation) que, por sua vez, carrega um payload em Rust. Uma das táticas mais astutas é a validação local de senhas via PAM (Pluggable Authentication Modules) do macOS, usando um prompt quase idêntico ao do sistema. Isso permite que o PamStealer obtenha acesso total ao disco e mire carteiras de Ethereum, operando de forma mais discreta que muitos outros stealers, evitando chamadas externas ou processos facilmente detectáveis.
O que mudou
A cobertura do CEVIU News já havia alertado para campanhas que exploram o macOS com truques de engenharia social, como a "Campanha Phexia visa macOS" de 16 de março de 2026 e a matéria "Site Falso do CleanMyMac Espalha SHub Stealer com Truque ClickFix no Terminal", de 11 de março de 2026. O PamStealer aprimora essas táticas: ao invés de simplesmente enganar o usuário para colar comandos no Terminal (como nos ataques ClickFix), ele usa uma combinação de AppleScript e a instrução Command-R para burlar a quarentena do macOS de forma mais eficaz.
Observamos também uma evolução no uso da linguagem Rust. Em junho de 2026, a matéria "Hackers usam narradores de IA no YouTube para espalhar malware que rouba endereços de carteiras cripto" já detalhava o uso de clipboard hijackers escritos em Rust para roubo de criptomoedas. O PamStealer confirma essa tendência, empregando Rust em seu payload principal. Além disso, a validação de credenciais via PAM de forma nativa e local, conforme destacado na notícia atual, é um salto em discrição e eficácia em comparação com métodos anteriores, que muitas vezes dependiam de chamadas externas ou processos mais ruidosos para verificar senhas.
Por que isso importa
O PamStealer sinaliza uma sofisticação crescente nos ataques direcionados ao macOS. A combinação de engenharia social, bypass de quarentena, linguagens de programação menos comuns para malware (Rust) e validação local via PAM representa um desafio maior para a detecção por ferramentas de segurança tradicionais. Isso mostra que os adversários estão investindo em cadeias de ataque mais discretas e resistentes.
Para as empresas, isso significa uma necessidade urgente de revisitar suas políticas de segurança, especialmente a conscientização dos usuários sobre táticas de engenharia social e a importância de não interagir com prompts ou arquivos de fontes desconhecidas. A capacidade de roubar credenciais e acessar carteiras de criptomoedas, como as de Ethereum, ressalta o alto valor dos dados visados e o potencial impacto financeiro desses ataques.
Linha do tempo
Site Falso do CleanMyMac Espalha SHub Stealer com Truque ClickFix no Terminal
Campanha Phexia visa macOS com ataque de quatro estágios e roubo de credenciais
Hackers usam narradores de IA no YouTube para espalhar malware que rouba carteiras cripto
Novo malware para macOS incorpora erros falsos para confundir ferramentas de análise de IA
Novo Malware PamStealer para macOS Ignora Quarentena e Mira Credenciais
Perguntas frequentes
O que é o PamStealer e qual seu principal objetivo?
O PamStealer é um novo malware para macOS que se disfarça como o gerenciador de clipboard Maccy. Seu principal objetivo é roubar credenciais dos usuários, incluindo senhas de login e acesso a carteiras de Ethereum, através de táticas de engenharia social e exploração de recursos do sistema.
Como o PamStealer consegue burlar as defesas do macOS?
Ele se aproveita da engenharia social, induzindo o usuário a pressionar Command-R após abrir uma imagem de disco maliciosa, o que ajuda a burlar a quarentena do macOS. Além disso, usa um payload em Rust com validação de senhas via PAM, exibindo prompts de login idênticos aos do sistema, operando de forma discreta e evitando detecção.
Qual a importância da validação de senha via PAM para o PamStealer?
A validação local de senhas via PAM (Pluggable Authentication Modules) é crucial para a furtividade do PamStealer. Ao verificar a senha diretamente no sistema sem depender de chamadas externas ou processos ruidosos, o malware minimiza o risco de ser detectado por soluções de segurança. Isso garante que apenas senhas válidas sejam coletadas e enviadas aos atacantes.
Como usuários de macOS podem se proteger contra o PamStealer?
Para se proteger, usuários de macOS devem evitar baixar software de fontes não confiáveis. É crucial ter atenção redobrada ao interagir com prompts de sistema inesperados ou instruções incomuns, como pressionar Command-R, especialmente após abrir arquivos baixados da internet. Manter o sistema operacional e os softwares de segurança atualizados também é fundamental.
Fontes
- arstechnica.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 11 de julho de 2026
- Editoria
- CEVIU Segurança da Informação

