Malware · 4 ore fa

PamStealer sposta la chiave del payload sul server

Jamf ha analizzato una nuova variante di PamStealer per macOS che non lascia più sul computer della vittima una chiave recuperabile del secondo stadio. Il payload si sblocca solo dopo un key exchange con il server; senza quella cooperazione, resta sigillato e non si presta all'analisi statica.

Il cambio rende molto meno utile l’unpacking tradizionale e il detonamento in sandbox, perché chi studia il campione vede solo il carrier finché non si arriva alla fase assistita dal C2. La stessa campagna usa ora un finto sito Wavel per wallet crypto e una catena di persistenza a più livelli, così la rimozione di un solo componente non basta a spegnere tutto il malware.

Per chi difende utenti che scaricano software da siti che imitano vendor legittimi, il punto è che la tecnica può cambiare senza cambiare il richiamo. Il rischio resta quello di una consegna selettiva del payload e di una visibilità parziale per chi analizza solo il primo stadio.

Cronologia

Fonti

1 fonte che coprono questa storia

Part of the PlainSec briefing for 2026-09-25

Editions

Storie correlate