Sécurité : PamStealer, un infostealer macOS qui usurpe le gestionnaire de presse-papiers Maccy et valide les mots de passe volés via PAM

Bulletin de sécurité pour Apple

Le 2 juillet 2026, l’équipe Jamf Threat Labs, sous la plume du chercheur Thijs Xhaflaire, a publié une analyse détaillée d’un nouveau voleur d’informations (« infostealer ») pour macOS baptisé PamStealer. Ce logiciel malveillant se dissimule sous l’apparence de Maccy, un gestionnaire de presse-papiers open source populaire, et cible spécifiquement les Mac équipés d’une puce Apple Silicon. Son mode opératoire présente deux particularités qui méritent l’attention : d’une part, une chaîne d’exécution en deux étapes qui combine un AppleScript compilé (.scpt) et une charge finale écrite en Rust ; d’autre part, une validation locale du mot de passe utilisateur via l’API PAM (Pluggable Authentication Modules) de macOS, avant exfiltration.

Ce bulletin s’inscrit dans la continuité de la veille sur les infostealers macOS. Il ne s’agit pas d’une vulnérabilité au sens strict, mais d’une campagne active exploitant l’ingénierie sociale et un contournement discret des protections système. Pour les utilisateurs de Mac, le message est clair : télécharger Maccy uniquement depuis le site officiel maccy.app et se méfier des sites imitant les marques d’outils légitimes.

Éléments impactés

  • Système visé : macOS, uniquement sur Apple Silicon (M1, M2, M3, M4 et M5). Les Mac Intel sont épargnés par cette variante en raison d’un contrôle d’empreinte matérielle.
  • Application usurpée : Maccy (maccy.app), gestionnaire de presse-papiers open source légitime développé par Alex Rodionov.
  • Domaines malveillants identifiés par Jamf : maccyapp[.]com et maccyapp[.]net.
  • Infrastructure d’exfiltration : avenger-sync[.]live.
  • Données ciblées : mots de passe stockés dans les navigateurs, cookies, données d’extensions de portefeuilles de cryptomonnaies, éléments du trousseau iCloud et contenu du presse-papiers.
  • Mesure officielle : le développeur de Maccy a publié un avertissement sur son site officiel et son dépôt GitHub.

Détails de l’article

Source : Jamf Threat Labs | Publication : 2026-07-02 | Auteur : Thijs Xhaflaire

Chaîne d’infection observée

  1. La victime est attirée vers un site imitant Maccy (maccyapp[.]com ou maccyapp[.]net) et télécharge une image-disque contenant un fichier AppleScript compilé nommé Maccy.scpt.
  2. L’utilisateur est invité à ouvrir le fichier avec Script Editor puis à exécuter le script via le raccourci Cmd + R ou en cliquant sur « Run ». Ce mode d’exécution reste opérationnel même lorsque le fichier porte encore l’attribut com.apple.quarantine, ce qui rend l’approche particulièrement attractive alors qu’Apple renforce régulièrement Gatekeeper et Terminal.
  3. Le script exécute un JXA (JavaScript for Automation) intégré qui télécharge et installe la charge suivante en s’appuyant sur des API Objective-C natives.
  4. Le dropper effectue une empreinte de l’hôte (architecture CPU, langue, disposition du clavier, fuseau horaire). Cette empreinte sert à dériver une clé qui déchiffre une configuration contenant l’URL de la charge et le chemin d’installation. Sur Mac Intel, la clé dérivée est différente et le déchiffrement échoue, ce qui termine l’exécution.
  5. Le script évite également les environnements sandboxés ou d’analyse, ainsi que les systèmes dont le fuseau horaire, la langue et la disposition clavier correspondent à des pays d’Europe de l’Est (Russie, Biélorussie, Kazakhstan, Arménie, Azerbaïdjan, Kirghizistan, Moldavie, Tadjikistan, Ouzbékistan, Turkménistan, Géorgie).
  6. Une fois les vérifications passées, un binaire Mach-O écrit en Rust est téléchargé. Il se déguise sous l’apparence de l’application Finder et prend en charge la collecte de données : navigateurs, extensions de portefeuilles de cryptomonnaies, trousseau iCloud, contenu du presse-papiers.
  7. Le voleur affiche une invite native de mot de passe demandant le mot de passe système. Le mot de passe saisi est validé localement via l’API PAM : si la validation échoue, l’invite est réaffichée jusqu’à saisie correcte.
  8. Une fois un mot de passe valide capturé, un second message factice, imitant l’alerte Gatekeeper (« Maccy is damaged and can’t be opened. You should move it to the Trash »), est affiché. Il s’agit d’un leurre : la charge a déjà été exécutée, le mot de passe capturé et la persistance mise en place.
  9. La persistance est assurée par un petit binaire Mach-O arm64 embarqué, qui imite l’apparence de Réglages Système.
  10. Les données collectées sont chiffrées puis exfiltrées vers avenger-sync[.]live par une requête HTTP sortante.

Gravité

Jamf Threat Labs ne publie pas de score CVSS pour cette campagne. L’équipe qualifie cependant PamStealer d’illustration d’une évolution des stealers macOS courants vers des chaînes d’exécution plus discrètes et des implémentations natives qui réduisent les opportunités de détection classiques tout en restant compatibles avec les mécanismes standard de macOS.

Recommandations

  • Ne télécharger Maccy que depuis le site officiel maccy.app ou depuis le dépôt GitHub officiel du projet.
  • Ne jamais exécuter un script AppleScript (.scpt) reçu par un canal non vérifié, même s’il semble anodin dans Script Editor : le contenu malveillant peut être caché après plusieurs pages de lignes vides.
  • Se méfier des sites qui imitent visuellement des marques légitimes (maccyapp[.]com, maccyapp[.]net) : seul maccy.app est le site officiel.
  • Ne pas saisir son mot de passe système en réponse à une invite déclenchée par une application dont l’origine n’est pas certaine.
  • Maintenir macOS et les protections XProtect à jour via Mise à jour de logiciels.
  • Sur un Mac Apple Silicon, considérer que l’absence d’exécution sur Intel ne signifie pas absence de risque : cette variante est spécifiquement optimisée pour Apple Silicon.

Références

Titre de la pageURL officielleDate de publication
PamStealer: macOS Malware Posing as Clipboard Manager Apphttps://www.jamf.com/blog/pamstealer-macos-infostealer-applescript-rust/2026-07-02
PamStealer Uses Fake Maccy Sites and PAM Checks to Steal Mac Login Passwordshttps://thehackernews.com/2026/07/pamstealer-uses-fake-maccy-sites-and.html2026-07-03
Maccy — Site officielhttps://maccy.app/

Avis de non-responsabilité : Cette publication est générée automatiquement à des fins purement informatives. Bien que les données soient issues de veilles technologiques, elles ne sauraient se substituer aux publications officielles. Pour toute décision relative à la sécurité de vos systèmes, il convient de vérifier et de valider les informations fournies en consultant directement les bulletins officiels du NIST (National Institute of Standards and Technology) et d’Apple Security.

Bulletin de sécurité pour Apple

En savoir plus sur Les miscellanées Numériques

Subscribe to get the latest posts sent to your email.

Laisser un commentaire

En savoir plus sur Les miscellanées Numériques

Abonnez-vous pour poursuivre la lecture et avoir accès à l’ensemble des archives.

Poursuivre la lecture