PamStealer für macOS: Dritte Variante stiehlt Zugangsdaten aus 17 Browsern

Jamf Threat Labs beschreibt eine neue PamStealer-Version für macOS: Sie sammelt Zugangsdaten und Browserdaten und nutzt mehrere Wege zur Tarnung und Persistenz.

Sicherheitsexperten der Jamf Threat Labs haben eine dritte Variante der Malware PamStealer dokumentiert, die gezielt Nutzer des Betriebssystems macOS angreift.

Wie aus Berichten vom 22. und 23. September 2026 hervorgeht, verbreitet sich die Schadsoftware über eine präparierte Website unter der Domain wavel[.]app, die ein Multichain-Krypto-Wallet imitiert. Potenzielle Opfer werden dazu verleitet, ein gefälschtes Installationsprogramm in Form einer Disk-Image-Datei (Wavel.dmg) herunterzuladen.

Mehrstufige Infektionskette und technischer Wandel

Die Analyse der Jamf Threat Labs zeigt einen komplexen Infektionsverlauf. Das heruntergeladene Disk-Image enthält ein kompiliertes AppleScript (.scpt). Dieses nutzt einen JXA-Carrier (JavaScript for Automation) mit einem Umfang von 24.868 Zeichen in Base64-Kodierung, um einen Dropper auf Basis der Z-Shell (zsh) einzuschleusen.

Eine wesentliche Neuerung gegenüber früheren Versionen stellt der Wechsel der Programmiersprache für die zweite Stufe der Malware dar: Diese wurde von Rust auf Swift umgestellt. Die für PamStealer charakteristische Validierung von Anmeldedaten über das Pluggable Authentication Module (PAM) blieb dabei erhalten.

Anzeige

Wer neu in der Apple-Welt ist oder seinen Computer von Beginn an vor Fehlkonfigurationen schützen möchte, findet in diesem Leitfaden die wichtigsten ersten Schritte. So werden Sie in kürzester Zeit zum Mac-Profi – völlig kostenlos

Der Dropper lädt im weiteren Verlauf eine Komponente namens pkgunpack herunter. Zur Erschwerung der Analyse setzen die Hintermänner auf eine serverseitige ECIES-Entschlüsselung (Elliptic Curve Integrated Encryption Scheme). Hierbei kommen Verfahren wie X25519, AES-256-GCM und SHA-256 zum Einsatz.

Für die Entschlüsselung findet ein Austausch des Data Encryption Keys (DEK) mit dem Command-and-Control-Server (C2) unter der Adresse wavel.apple03cloudstore[.]com statt. Ohne diese aktive Kooperation mit dem Server sei ein statisches Entpacken und Analysieren des Payloads laut den Experten nicht möglich.

Umfangreicher Datendiebstahl und Persistenzmechanismen

Sobald die Malware aktiv ist, zielt sie auf eine breite Palette sensibler Informationen ab. PamStealer greift auf den macOS-Schlüsselbund (Keychain) zu und extrahiert Zugangsdaten sowie Datenbanken von insgesamt 17 verschiedenen Browsern.

Zudem werden die Shell-Historie, Systeminformationen und Profilfotos der Nutzer entwendet. Die Schadsoftware installiert sich als getarnte Anwendung unter dem Namen Finder.app im Verzeichnis ~/Library/Application Support/System.

Um eine dauerhafte Präsenz auf dem infizierten System zu gewährleisten, nutzt die Malware verschiedene Mechanismen. Neben einem LaunchAgent namens com.apple.finder.agent setzt PamStealer auf unkonventionelle Methoden zur Persistenzsicherung.

Hierzu zählen die Modifikation der .zshrc-Konfigurationsdatei sowie der Einsatz von Git-Hooks, die eine automatische Reparatur oder Neuinstallation der Malware auslösen können, falls Teile davon entfernt werden.

Anzeige

Oft bleiben Sicherheitslücken durch falsche Grundeinstellungen unbemerkt, was Kriminellen den Zugriff auf sensible Daten erleichtert. Dieser kostenlose Ratgeber enthüllt die wichtigsten Einstellungen, die Experten jedem Einsteiger für einen sicheren Start empfehlen. Kostenloses Mac-Starterpaket jetzt sichern

Einordnung und Schutzmaßnahmen

Über die genaue Anzahl der betroffenen Nutzer oder den Umfang der finanziellen Verluste machten die Jamf Threat Labs in ihren Berichten keine Angaben. Die Experten identifizierten jedoch spezifische Indikatoren für eine Kompromittierung (IoCs), darunter die Domains wavel[.]app und wavel.apple03cloudstore[.]com sowie die SHA-256-Prüfsumme ed980f2fa0642b1a5ba0bca65f5b3baee8a7b3f5d149bf295aa4ac7a70b92cec für den Stealer.

Angesichts der fortgeschrittenen Tarn- und Verschlüsselungstechniken raten Sicherheitsexperten macOS-Anwendern zu erhöhter Vorsicht beim Download von Software, insbesondere im Kryptowährungs-Umfeld. Es wird empfohlen, Installationsquellen strikt zu verifizieren und LaunchAgents regelmäßig auf unbekannte Einträge zu überwachen.

Im Falle einer Infektion sollten Passwörter grundsätzlich nur von einem nachweislich sauberen Drittgerät aus zurückgesetzt werden, um einen erneuten Abgriff der neuen Zugangsdaten durch die installierte Malware zu verhindern.