A focused adult working on a laptop demonstrates modern cybersecurity and coding skills indoors.
Foto: Matias Mango via Pexels

Nep-Maccy voor Mac steelt wachtwoorden én cryptosleutels via valse clipboardmanager

Wie op zoek is naar de gratis clipboardmanager Maccy voor macOS loopt op dit moment een reëel risico op een kopie die alles behalve handig is. Onderzoekers van Jamf Threat Labs beschrijven een nieuwe infostealer met de naam PamStealer die zich voordoet als deze populaire open-source-app en zich richt op precies datgene wat cryptogebruikers het liefst goed beveiligd houden: wachtwoorden, browsergegevens en de sleutels van hun wallets.

De opzet is sluw en speelt in op vertrouwen. Aanvallers zetten een lookalike-website op die het echte Maccy nabootst en serveren daar een schijfimage met een kwaadaardig AppleScript-bestand, Maccy.scpt. Wie het opent krijgt keurige instructies te zien om het bestand in Apple’s Script Editor te draaien, terwijl de schadelijke code verderop in het document verstopt zit. Voor een gemiddelde gebruiker ziet het eruit als een normale installatiestap.

Waarom de naam PamStealer

Het meest opvallende trucje zit in de omgang met je inlogwachtwoord. In plaats van blind gegevens te grijpen, controleert de malware eerst of het ingevoerde wachtwoord daadwerkelijk klopt. Jamf legt de naamkeuze zo uit: “We are tracking this malware under the name PamStealer after one of its core behaviors: validating the victim’s login password through the macOS Pluggable Authentication Modules (PAM) before harvesting it.”

Kort gezegd: PAM is het onderdeel van macOS dat controleert of een wachtwoord juist is. De malware toont een native ogende dialoog in de trant van “Maccy wil wijzigingen aanbrengen” en vraagt om je wachtwoord. Tik je iets verkeerds in, dan checkt PamStealer dat via PAM en vraagt gewoon opnieuw, tot er een geldig wachtwoord staat. Zo weet de aanvaller zeker dat hij een bruikbaar wachtwoord buitmaakt en geen typefout.

Tweede fase in Rust, gebouwd om onzichtbaar te blijven

Na de eerste stap haalt de code via JavaScript for Automation en native macOS-API’s een tweede lading binnen, zonder bekende shell-tools als curl of zsh. Dat beperkt het aantal processen dat beveiligingssoftware kan zien. Die tweede fase is een Rust-binary voor Apple Silicon die zich vermomt als Finder of Software Update. De configuratie staat niet in leesbare tekst opgeslagen: de malware leidt een sleutel af uit een vingerafdruk van het toestel, waaronder CPU-architectuur, taalinstelling, toetsenbordindeling en tijdzone, en ontgrendelt daarmee een versleuteld configuratiebestand met de payload-URL. Draait de code niet op het bedoelde doelwit, dan sluit hij zichzelf stilletjes af.

Eenmaal actief kan PamStealer browsergegevens en Keychain-data stelen, de klembordinhoud meelezen, zich nestelen voor persistentie en de buit versleuteld doorsturen naar een command-and-control-server. Juist voor cryptobezitters is dat een probleem: klembordmonitoring en toegang tot wachtwoordkluizen zijn precies de routes waarlangs private keys en seed phrases weglekken.

Een prompt die 40 minuten wacht

Om nog dieper te komen toont de malware een valse Finder-melding die om Full Disk Access vraagt. Dat verzoek kan tot 40 minuten na de infectie verschijnen, waardoor je het niet snel koppelt aan die eerdere download. Geef je toestemming, dan komt beschermde data binnen bereik, inclusief Mail, Berichten en Time Machine-back-ups. Volgens Jamf verschijnt daarna nog een decoy-melding dat de Maccy-app beschadigd is en naar de prullenbak moet, om de gebruiker af te leiden.

Verspreiding via advertenties

De verspreiding leunt zwaar op advertenties en social engineering. Jamf-directeur Jaron Bradley zegt daarover tegen Decrypt: “These social engineering techniques have proven to be highly successful.” Waar aanvallers vroeger vooral Google Ads kochten, ziet het bedrijf inmiddels ook kwaadaardige advertenties op X opduiken. Goed nieuws is er ook: Jamf heeft nog geen aanwijzingen dat PamStealer echt actief in het wild wordt ingezet en heeft Apple op de hoogte gebracht.

Voor gebruikers blijft de les nuchter en praktisch. Download apps als Maccy uitsluitend via de officiële bron of een vertrouwde repository, wees kritisch op instructies om iets in Script Editor te plakken, en behandel elk onverwacht verzoek om Full Disk Access of je wachtwoord als een rode vlag. Voor wie crypto beheert weegt die voorzichtigheid dubbel zwaar.

Lars Verhoeven begon zijn crypto-reis in de bullrun van het jaar 2017-2018 en is zich door de jaren steeds meer gaan verdiepen in cryptocurrencies, met name Bitcoin en Ethereum. Door zijn journalistieke achtergrond hoopt hij zoveel mogelijk mensen kundig te maken over cryptocurrencies en alles wat er mee te maken heeft.