脅威動向  2026-09-26(土)配信

macOS向け情報窃取マルウェア「PamStealer」の新版

macOSを標的とした情報窃取マルウェア「PamStealer」の新版です。暗号資産ウォレットの偽サイトから配布されるディスクイメージ(Wavel.dmg)を起点とし、サーバサイドとのX25519鍵交換による動的なペイロード復号を行います。また、LaunchAgentやGitのフック機構を利用した高度な永続化機能を備え、ブラウザの認証情報やキーチェーン項目を窃取します。
主要なTTP
偽の暗号資産ウォレットサイトを用いたソーシャルエンジニアリングによる初期誘導
AppleScriptおよびJavaScript for Automation (JXA)を用いたドロッパーの実行
サーバサイドとの鍵交換(X25519)によるライブペイロード復号
LaunchAgentやgit hooks(.githooks)を用いた多層的な永続化メカニズムの実装
偽のクラッシュダイアログを用いたシステムパスワードの入力要求と取得
Chromium系・Firefox系ブラウザからの認証情報およびキーチェーンアイテムの窃取
対象となる組織・利用者
macOS端末を業務利用している組織、および従業員が個人の端末や環境で社内リポジトリやブラウザを利用している企業。
推奨される防御アクション
従業員に対する不審な偽サイトやアプリケーション配布元からのダウンロードに関する注意喚起
macOS端末における不審なバックグラウンドログイン項目(LaunchAgent等)やgit hooksの設定状況の点検
組織内端末でのEDRやマルウェア対策ソフトによる不審なプロセス挙動の監視

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →