Questo sito contiene link di affiliazione per cui può essere compensato

Home » Hi-Tech » Voci dalla Rete » PamStealer, il malware Mac che verifica la password prima di rubarla

PamStealer, il malware Mac che verifica la password prima di rubarla

PamStealer è un nuovo malware per Mac. Ruba le password e le verifica prima di inviarle agli hacker, un dettaglio che lo rende più difficile da individuare rispetto ai soliti infostealer.

A scoprirlo sono i ricercatori di Jamf Threat Labs, che ne hanno ricostruito il funzionamento in un report tecnico.

Come avviene l’infezione

Il malware si distribuisce attraverso siti civetta che imitano il sito ufficiale di Maccy, popolare clipboard manager open source per Mac. Il finto installer arriva come immagine disco: aprendola, compare l’istruzione di premere Command-R, un passaggio che esegue il codice malevolo e aggira gli avvisi di sicurezza previsti da macOS per i file scaricati da Internet.

Da quel momento il malware lavora dietro le quinte. Si nasconde dietro nomi familiari come Finder o Software Update, usa icone di sistema per sembrare innocuo e ritarda la richiesta di Accesso completo al disco fino a quaranta minuti dopo l’apertura, così l’utente fatica a collegare quella richiesta all’installazione appena avviata.

La verifica della password tramite PAM

PamStealer mostra una finestra simile a quelle di autorizzazione di macOS, con il messaggio “Maccy wants to make changes. Enter your password to allow this”. Se la password inserita è sbagliata, il malware la rifiuta e ripresenta la richiesta. Se è corretta, la salva e mostra un falso messaggio di file danneggiato, così la vittima pensa solo di aver scaricato un’app difettosa mentre gli aggressori hanno già ottenuto una credenziale valida.

Il dettaglio tecnico che lo distingue da altri infostealer è l’uso di PAM, il sistema di autenticazione integrato in macOS, per verificare localmente la password senza passaggi più rumorosi. Il risultato è che agli attaccanti arrivano solo credenziali realmente utilizzabili.

Una volta superato questo passaggio, PamStealer raccoglie cookie e cronologia dei browser, credenziali salvate, database locali, contenuto degli appunti e dati relativi a portafogli Ethereum. Il malware prova anche a restare attivo dopo il riavvio del Mac, creando elementi di login con diversi meccanismi previsti dal sistema.

Come proteggersi

Per chi usa Maccy, il consiglio è scaricare l’app solo dal sito ufficiale maccy.app o dalla pagina GitHub del progetto p0deje/Maccy. Più in generale, meglio diffidare di istruzioni insolite durante un’installazione, soprattutto se chiedono combinazioni di tasti o la password amministratore senza un motivo chiaro. L’Accesso completo al disco resta uno dei permessi più delicati di macOS: va concesso solo ad applicazioni realmente affidabili e necessarie.

Offerte Apple e Tecnologia

Le offerte dell'ultimo minuto le trovi nel nostro canale Telegram

Offerte Speciali

Offerte Amazon 1 ottobre: Apple, Switchbot, Ezviz, Bticino, Marshall, Kingston, Lexar, Hisense

Le migliori offerte Amazon del 1 ottobre 2026: dispositivi tech e accessori per la vita di tutti i giorni, selezionati da Macitynet.

Ultimi articoli