EudorIACyber Intelligence
Monitoraggio operativo Newsletter IT EN
← Torna all'intelligence
Avviso tecnico

PamStealer macOS Malware Adds Live C2 Payload Decryption and Multi-Layer Persistence

Fonte editoriale
Fonte OSINT editoriale. Il contenuto e un'indicazione da verificare con fonti istituzionali o tecniche indipendenti prima di decisioni operative.
Sintesi operativa EudorIA

Cosa significa

Priorità 85/100

PamStealer, un malware macOS, è stato aggiornato per utilizzare una catena di decrittazione server-side e persistenza multi-livello. L'attacco si basa su un dropper JXA che scarica un'utilità di decrittazione e esegue un'exchange di chiavi X25519. Il payload è protetto da una chiave privata server-side, rendendo difficile la decrittazione statica. La persistenza è garantita tramite LaunchAgent, script di riparazione e hook shell.

Perché conta

Per le PMI italiane, il rischio è elevato poiché il malware mira a rubare credenziali da browser e sistemi di autenticazione. La complessità del payload e la dipendenza dal C2 rendono difficile la rilevazione e la mitigazione, aumentando la vulnerabilità a attacchi mirati.

Benefici operativi potenziali

  • Riduzione della superficie esposta
  • Maggiore visibilità su attività sospette
  • Prevenzione di attacchi mirati
  • Riduzione del rischio di furto di credenziali
Indicazioni da confermare sul perimetro tecnico e organizzativo del cliente.
Controlli pertinentiFirewall NGFW / IPSEDR / XDRMonitoraggio / SIEMPatch managementSegmentazione di rete
DestinatariITSOCCISO
Centro informazioni

Traduzione in elaborazione

The Hacker News

Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.

Testo acquisito dalla fonte

Cybersecurity researchers have flagged a new version of PamStealer that ensures that the main payload can only be recovered using a server-side decryption chain. The latest artifacts, per Jamf Threat Labs, continue to rely on the same JavaScript for Automation (JXA) dropper mechanism, but modify the lure and the delivery method. "Where earlier variants embedded their payload key material

Fonte
The Hacker News
Entità pubblicatrice
The Hacker News
Tipo entità
editorial osint
Area
Global
Lingua originale
en · traduzione in preparazione
Pubblicazione
25/09/2026 15:18
MITRE ATT&CK
T1190, T1078, T1486
Apri la fonte originale