macOS

macOS, falso sito di Maccy diffonde il malware PamStealer

Una nuova campagna malevola sta colpendo gli utenti macOS sfruttando la popolarità di Maccy, noto gestore appunti per Mac. I criminali hanno creato un sito clone del progetto ufficiale e lo hanno spinto nei risultati di ricerca tramite annunci sponsorizzati, così da convincere le vittime a scaricare un installer infetto.

L’obiettivo è distribuire PamStealer, un trojan pensato per sottrarre dati sensibili come informazioni dei browser, wallet di criptovalute e contenuti degli appunti. Il caso è particolarmente rilevante perché sfrutta un meccanismo credibile per gli utenti Mac: una finestra di autenticazione di sistema che richiede la password amministratore.

Il falso sito di Maccy usa annunci nei motori di ricerca per distribuire il malware

La campagna si basa su un metodo semplice ma efficace: i responsabili hanno pubblicato una copia del sito ufficiale di Maccy e ne hanno aumentato la visibilità acquistando posizionamenti pubblicitari sui motori di ricerca. In questo modo il collegamento fasullo può apparire in alto nei risultati e sembrare affidabile a chi sta cercando rapidamente il programma.

Una volta scaricato il pacchetto, l’installer avvia uno script AppleScript che controlla l’ambiente di esecuzione per evitare analisi in sandbox. Superata questa fase, il sistema richiama il meccanismo di autenticazione PAM di macOS e mostra una finestra nativa per l’inserimento della password amministratore, un passaggio che può indurre l’utente a fidarsi e proseguire.

  • Il bersaglio è Maccy, applicazione nota per la gestione degli appunti su macOS.
  • Il sito malevolo viene promosso tramite annunci sponsorizzati nei motori di ricerca.
  • L’installer usa AppleScript e richiama una finestra di autenticazione di sistema per ottenere la password amministratore.
Piattaforma colpita
macOS
Tecnica iniziale
Sito clone con promozione a pagamento nei risultati di ricerca
Richiesta critica
Password amministratore del Mac
Il dettaglio più insidioso è l’uso della finestra di autenticazione di macOS, perché rende l’azione del malware molto più credibile.
Chi scarica software da una ricerca web dovrebbe verificare sempre il dominio ufficiale prima dell’installazione, soprattutto quando il link arriva da un annuncio.
Elementi chiave dell’attacco
Software impersonato
Maccy
Metodo di distribuzione
Download di un pacchetto d’installazione infetto
Primo stadio
Controllo dell’ambiente ed elevazione della fiducia tramite finestra nativa

PamStealer ruba dati del browser, wallet crypto e contenuti degli appunti

Dopo l’inserimento della password, il pacchetto scarica dal server degli attaccanti il malware PamStealer. Il trojan è sviluppato in Rust e può mascherarsi da Finder, il file manager di macOS, così da confondersi più facilmente con un processo legittimo del sistema.

Una volta attivo, il codice raccoglie dati del browser, informazioni relative ai portafogli di criptovalute e contenuti della clipboard. I dati vengono poi cifrati e caricati sui server controllati dagli attaccanti, creando le basi per ulteriori estorsioni o richieste di riscatto.

  • PamStealer è scritto in Rust.
  • Può travestirsi da Finder per sembrare un componente legittimo di macOS.
  • Punta a browser, wallet crypto e clipboard, ciòè tre aree ad alto valore per i dati personali e finanziari.
  • I dati raccolti vengono cifrati e inviati ai server dei criminali.
Linguaggio indicato
Rust
Possibile copertura
Processo camuffato da Finder
Non si tratta di un semplice installer sospetto: l’obiettivo finale è la sottrazione strutturata di informazioni sensibili con possibile uso estorsivo successivo.
Per chi usa Mac, il caso conferma che anche applicazioni molto note possono essere sfruttate come esca. Conviene evitare download da risultati sponsorizzati e preferire repository ufficiali o canali verificati dello sviluppatore.
Capacità attribuite a PamStealer
Raccolta dati browser
Furto wallet crypto
Accesso agli appunti
Esfiltrazione verso server remoti
Sì, dopo cifratura dei dati

Altre notizie da leggere

Condividi con i tuoi amici

Lascia una risposta

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.

Verified by ExactMetrics