Vai al contenuto

PamStealer su macOS alza il livello dell’attacco

Redazione Xion IT GroupmacOSmalwaresicurezza informaticaPMI

Una nuova variante di PamStealer per macOS, segnalata il 25 settembre 2026 da Jamf Threat Labs, complica molto il lavoro di analisi e difesa perché il malware non contiene più tutto ciò che serve per essere decifrato in locale. In pratica, una parte decisiva dell’infezione si sblocca solo con la collaborazione del server controllato dagli attaccanti. Per un’azienda questo conta perché significa campagne più difficili da intercettare, più resilienti nel tempo e capaci di colpire credenziali, portachiavi di macOS, browser e dati di lavoro con tecniche sempre più convincenti.

Cosa è successo

La novità riguarda PamStealer, una famiglia di malware per macOS già osservata nei mesi precedenti del 2026. Secondo l’analisi pubblicata da Jamf Threat Labs e ripresa da The Hacker News il 25 settembre 2026, l’ultima versione conserva il meccanismo iniziale basato su JavaScript for Automation, ma cambia due aspetti chiave: l’esca usata per attirare la vittima e il modo in cui viene recuperato il payload finale.

Nelle varianti viste tra luglio e agosto 2026, gli attaccanti avevano già sfruttato falsi siti che imitavano applicazioni note. Ora la campagna usa un sito fasullo che si presenta come un servizio di wallet per criptovalute chiamato “Wavel”, in realtà inesistente. Il pulsante di download per macOS porta a un file disco chiamato “Wavel.dmg”, che contiene un file AppleScript compilato.

Il punto critico è questo: aprendo il file, si avvia Script Editor di Apple con istruzioni che inducono l’utente a eseguire un dropper JXA. Da lì, però, il comportamento è cambiato in modo importante rispetto al passato.

Perché questa variante è più pericolosa

Nelle versioni precedenti, parte del materiale necessario a decifrare il payload era incorporata direttamente nello script. Questo dava agli analisti una possibilità in più: studiare il campione offline, ricostruire la catena e capire meglio cosa stesse per essere installato.

La nuova variante riduce molto questa possibilità. Lo script JXA non fa più il grosso del lavoro di decifrazione: agisce come semplice vettore, decodifica un contenuto in base64 e lo passa a /bin/zsh, che prosegue in background. Da quel momento entra in gioco uno script shell che scarica un’utility di decrittazione, denominata “pkgunpack”, dal dominio wavel.apple03cloudstore[.]com, e avvia uno scambio di chiavi X25519 con il server remoto.

Il risultato pratico è che il payload principale può essere recuperato solo se il server dell’attaccante coopera. Inoltre, viene generata una nuova coppia di chiavi a ogni esecuzione: questo rende inutile riutilizzare una chiave catturata in precedenza per sbloccare altri campioni. Dal punto di vista difensivo, è un salto di qualità: l’analisi statica diventa molto meno efficace e una parte del controllo operativo viene spostata interamente sul lato server.

In termini aziendali, significa una minaccia più flessibile e più difficile da catalogare con metodi tradizionali. Se la vostra protezione si basa solo su firme o su analisi di file isolati, questo tipo di evoluzione riduce il tempo utile per riconoscere l’attacco prima che faccia danni.

Come si installa e come resiste nel sistema

Un altro elemento rilevante emerso dall’analisi è la persistenza multilivello. L’obiettivo non è solo entrare nel Mac, ma restarci il più a lungo possibile, anche se un componente viene rimosso.

Secondo Jamf Threat Labs, la catena d’infezione arriva a:

Questo dettaglio è particolarmente interessante per aziende, software house, studi tecnici e team interni che usano Git nel lavoro quotidiano. Il malware sfrutta un’abitudine normale e frequente dello sviluppatore o del power user per riattivarsi senza attirare attenzione.

La variante, inoltre, tenta di sopprimere le notifiche di macOS che normalmente avvisano l’utente quando viene aggiunto un nuovo elemento di login in background. Anche questo non è un dettaglio tecnico secondario: riduce i segnali visibili che potrebbero mettere in allarme una persona non esperta.

Cosa cerca di rubare

Lo stadio finale del malware è un componente scritto in Swift, mentre il predecessore era stato implementato in Rust. Cambia il linguaggio, non l’obiettivo: il furto di credenziali e dati utili.

Le capacità osservate includono:

Tra i browser presi di mira compaiono non solo i nomi più comuni come Google Chrome, Microsoft Edge e Mozilla Firefox, ma anche Brave, Vivaldi, Opera, Opera GX, Arc, Zen, Waterfox, LibreWolf, Yandex Browser e Cốc Cốc. Questo allargamento del bersaglio suggerisce una maggiore attenzione a profili utente meno standard, inclusi browser orientati alla privacy o diffusi in nicchie specifiche.

Per un’impresa, il rischio non riguarda solo la postazione del singolo utente: browser e keychain spesso custodiscono accessi a posta elettronica, gestionali cloud, CRM, strumenti bancari, pannelli hosting, repository di codice e servizi SaaS.

Perché riguarda anche le PMI che usano Mac

Molte piccole e medie imprese considerano ancora macOS meno esposto rispetto ad altri ambienti. È vero che la quota di malware storicamente è stata diversa, ma campagne come questa mostrano una tendenza chiara: i Mac aziendali sono ormai bersagli maturi, soprattutto quando custodiscono identità digitali di valore.

Il punto non è solo “un malware in più”. Il punto è la combinazione di social engineering, esecuzione guidata dall’utente, decrittazione legata al server di comando e controllo, persistenza ridondante e furto selettivo di credenziali. È una catena costruita per superare sia la distrazione umana sia i controlli più superficiali.

In pratica, un ufficio con Mac usati da amministrazione, marketing, direzione o sviluppo non dovrebbe chiedersi se questa minaccia sia “teorica”, ma se i propri processi sono adatti a intercettarla prima dell’esfiltrazione dei dati.

Cosa significa per la tua azienda

Per una PMI italiana, la lezione più utile è operativa: bisogna ridurre sia la probabilità del clic sia l’impatto dell’eventuale compromissione.

Primo: limitate l’installazione autonoma di software scaricato dal web, specialmente se arriva da siti poco noti, offerte promozionali o servizi emergenti legati a criptovalute, produttività o utility per Mac. Se in azienda chiunque può installare liberamente, state lasciando troppo spazio a questo tipo di attacco.

Secondo: verificate la gestione centralizzata dei Mac. Inventario software, controllo delle configurazioni, monitoraggio dei login item e revisione periodica dei profili utente aiutano a identificare persistenze anomale. Se non avete visibilità sulle postazioni Apple, è il momento di strutturarla con un servizio di desktop IT management adeguato.

Terzo: rafforzate la protezione delle credenziali. Se il malware punta a password di sistema, keychain e browser, l’autenticazione a più fattori sui servizi aziendali resta una misura essenziale per contenere i danni. Non elimina il problema, ma riduce il valore immediato delle credenziali sottratte.

Quarto: controllate i backup e la capacità di ripristino. Anche se questo caso è orientato al furto di dati e non alla cifratura, una compromissione spesso obbliga a bonificare la macchina o ricostruirla da zero. Avere copie sicure e separate dei dati di lavoro accelera la ripartenza. Un’architettura di remote backup ben gestita è utile anche in incidenti che non sono ransomware.

Quinto: fate formazione mirata, non generica. Mostrate ai dipendenti come riconoscere download sospetti, finestre di sistema anomale, richieste insolite da Script Editor o installazioni che sembrano “normali” ma non arrivano dai canali ufficiali. Le campagne migliori non vincono con la forza tecnica: vincono perché sembrano plausibili.

Sesto: predisponete una procedura minima di incident response. Se un Mac mostra popup strani, richieste inattese di password, browser che perdono sessioni o modifiche non autorizzate, il dispositivo va isolato rapidamente dalla rete e analizzato. Avere un riferimento esterno per la sicurezza informatica riduce tempi di decisione e rischi di sottovalutazione.

I segnali da non ignorare

Anche senza entrare nel dettaglio tecnico, alcuni indizi meritano attenzione immediata:

In un contesto aziendale, questi segnali vanno trattati come indicatori di compromissione potenziale, non come piccoli inconvenienti utente.

Domande frequenti

I Mac aziendali sono ancora relativamente sicuri?

Sì, ma non sono affatto “immuni”. Le campagne più recenti mostrano che macOS è un bersaglio concreto, soprattutto quando custodisce account e dati di valore.

Questa minaccia colpisce solo chi lavora con criptovalute?

No. L’esca in questo caso riguarda un finto wallet, ma il vero obiettivo sono credenziali, keychain, browser e dati utili. Può quindi colpire qualsiasi azienda con utenti che scaricano software da fonti non verificate.

Se usiamo MFA siamo protetti?

Non completamente. L’autenticazione a più fattori riduce l’impatto del furto di credenziali, ma non sostituisce controllo dei dispositivi, formazione degli utenti e capacità di rilevare un’infezione già avvenuta.

Vuoi proteggere e far crescere l'IT della tua azienda?

Parliamone: un consulente Xion analizza gratuitamente la tua situazione.