Pengguna Mac perlu lebih berhati-hati saat mengunduh aplikasi dari internet. PamStealer, malware pencuri informasi yang menyasar perangkat macOS, kembali ditemukan dengan metode penyebaran yang memanfaatkan situs aplikasi palsu.
Dalam varian terbarunya, PamStealer menggunakan situs bernama Wavel yang menawarkan layanan dompet kripto fiktif. Situs tersebut dibuat untuk meyakinkan pengguna agar mengunduh file yang kemudian digunakan untuk menjalankan malware.
Baca Juga: MacSync Incar Pengguna Mac, Ini Data yang Dicuri
PamStealer Menyamar sebagai Aplikasi untuk Mac
Serangan dimulai ketika korban mengunjungi situs palsu Wavel dan mengklik tombol “Download for macOS”. Pengguna kemudian diarahkan untuk mengunduh file Wavel.dmg yang berisi komponen berbahaya.
File tersebut memuat AppleScript yang memanfaatkan aplikasi bawaan macOS, yaitu Script Editor. Ketika dijalankan, script tersebut memicu proses berikutnya untuk mengaktifkan malware.
Cara ini menunjukkan bahwa pelaku tidak selalu menggunakan file yang secara langsung terlihat seperti malware. Sebaliknya, mereka membuat situs dan proses pengunduhan yang tampak meyakinkan agar korban menjalankannya sendiri.
Beberapa hal yang perlu diperhatikan pengguna, antara lain:
- Jangan langsung mengunduh aplikasi dari situs yang tidak dikenal.
- Periksa alamat situs dan pengembang aplikasi sebelum melakukan instalasi.
- Waspadai layanan yang tidak memiliki informasi atau sumber resmi yang jelas.
- Jangan mengikuti instruksi situs yang meminta pengguna menjalankan script atau perintah tertentu.
Malware Menggunakan Mekanisme yang Lebih Sulit Dianalisis
Selain mengubah metode penyebarannya, PamStealer juga memperbarui cara melindungi payload atau komponen utama malware.
Pada varian sebelumnya, informasi yang diperlukan untuk membuka payload terdapat langsung di dalam kode. Kini, PamStealer menggunakan utilitas pkgunpack dan melakukan pertukaran kunci dengan server command-and-control (C2) sebelum payload dapat didekripsi.
Dengan mekanisme tersebut, payload tidak dapat begitu saja dibuka tanpa bantuan server milik operator malware.
Perubahan ini membuat PamStealer lebih sulit dianalisis secara statis. Malware juga membuat pasangan kunci sementara setiap kali dijalankan sehingga kunci yang diperoleh sebelumnya tidak dapat digunakan kembali.
Baca Juga: Waspada Malware ClickLock yang Serang Pengguna Mac
Data Apa yang Diincar PamStealer?
Setelah berhasil masuk ke perangkat, PamStealer dapat mengumpulkan berbagai informasi yang tersimpan di dalam Mac. Malware ini menyasar kredensial, data browser, informasi sistem, hingga file tertentu milik pengguna.
Data yang menjadi target, antara lain:
- Password dan informasi autentikasi.
- Data yang tersimpan di Keychain.
- Kredensial dari Google Chrome, Microsoft Edge, Firefox, Brave, Opera, Arc, Zen, dan sejumlah browser lainnya.
- Riwayat shell seperti .zsh_history dan .bash_history.
- File konfigurasi seperti .gitconfig.
- Daftar aplikasi dan proses yang sedang berjalan.
- Informasi sistem dan profil pengguna.
PamStealer juga memasang beberapa mekanisme persistence agar dapat tetap aktif pada perangkat yang sudah terinfeksi. Salah satunya memanfaatkan LaunchAgent, script perbaikan, serta Git hooks yang dapat memicu script ketika aktivitas Git tertentu dilakukan.
Waspadai Aplikasi dan Situs yang Tidak Terverifikasi
Kasus PamStealer menunjukkan bahwa pengguna Mac tidak hanya perlu berhati-hati terhadap file mencurigakan, tetapi juga terhadap situs yang digunakan untuk mengunduh aplikasi.
Situs yang terlihat profesional belum tentu berasal dari pengembang resmi. Karena itu, sebelum mengunduh aplikasi, pengguna sebaiknya memastikan sumbernya terpercaya, memeriksa alamat situs, dan menghindari instruksi yang meminta eksekusi script atau perintah yang tidak dipahami.


Tinggalkan Balasan