Nueva versión de PamStealer para macOS añade descifrado C2 en vivo y persistencia multicapa
Qué pasó
Investigadores de Jamf Threat Labs identificaron una nueva versión del malware PamStealer, dirigido a sistemas macOS, que introduce un mecanismo de descifrado en vivo del payload principal controlado desde el servidor de comando y control (C2). Esto significa que la carga maliciosa solo puede recuperarse mediante una cadena de descifrado del lado del servidor, lo que dificulta significativamente el análisis estático y forense por parte de investigadores de seguridad.
Según el reporte, las muestras más recientes continúan utilizando el mismo mecanismo de dropper basado en JavaScript for Automation (JXA) que caracterizaba a versiones anteriores de PamStealer, pero con modificaciones en el señuelo (lure) utilizado para engañar a las víctimas y en el método de entrega del malware. Anteriormente, las variantes incrustaban el material de clave necesario para el descifrado directamente en el payload, mientras que la nueva versión traslada esa lógica al servidor C2, añadiendo una capa adicional de ofuscación.
Además del cambio en el descifrado, la nueva variante incorpora mecanismos de persistencia multicapa, lo que permite al malware sobrevivir a reinicios del sistema y a intentos básicos de remediación, aumentando su capacidad de permanecer activo en los equipos comprometidos por más tiempo.
Qué significa para empresas en LatAm
Las organizaciones en Latinoamérica con parque de equipos macOS —cada vez más común en sectores como tecnología, diseño, medios y ejecutivos corporativos— deben considerar que estas plataformas ya no están exentas de amenazas sofisticadas tipo stealer. La técnica de descifrado remoto complica la detección temprana mediante firmas estáticas tradicionales, lo que obliga a depender más de soluciones de detección basadas en comportamiento (EDR/XDR).
La persistencia multicapa implica que, si un equipo se ve comprometido, la remediación simple (como reiniciar el sistema o eliminar un archivo) puede no ser suficiente, requiriendo procesos de respuesta a incidentes más exhaustivos.
Qué hacer ahora
- Verificar que las soluciones EDR/XDR desplegadas en endpoints macOS estén actualizadas y configuradas para detectar comportamientos anómalos de JXA y AppleScript.
- Revisar y restringir permisos de ejecución de scripts de automatización (JXA/AppleScript) en equipos corporativos macOS mediante políticas MDM.
- Capacitar a los usuarios sobre señuelos comunes de ingeniería social que podrían distribuir este tipo de malware (documentos falsos, actualizaciones de software, etc.).
- Monitorear tráfico de red saliente hacia infraestructuras C2 desconocidas o inusuales desde dispositivos macOS.
- Establecer procedimientos de respuesta a incidentes que incluyan reinstalación completa del sistema operativo ante sospecha de compromiso, dada la persistencia multicapa reportada.
Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber