PamStealer: el malware de Mac que te pide la contraseña y la verifica antes de robarte
PamStealer infecta Mac Apple Silicon vía un sitio falso que imita a Maccy y valida tu contraseña con PAM antes de exfiltrar datos.
“En Mac no hay virus” es una frase que sigue circulando, y sigue siendo falsa. Jamf Threat Labs publicó el 2 de julio un análisis de PamStealer, un infostealer nuevo con un truco que no es habitual en el malware de macOS: antes de robarte nada, verifica que la contraseña que le diste sea la correcta.
El vector es simple y por eso funciona. PamStealer se distribuye desde maccyapp[.]com, un sitio que imita a Maccy, el gestor de portapapeles gratuito y de código abierto. El real vive en maccy.app y en github.com/p0deje/Maccy. El falso solo cambia una palabra en el dominio, lo suficiente para que alguien que llega por un anuncio o un resultado de búsqueda no note la diferencia.
Cómo entra, paso a paso
El ataque tiene dos etapas. La primera es un archivo Maccy.scpt (AppleScript compilado) dentro de una imagen de disco. Al abrirlo, un downloader escrito en JavaScript for Automation baja la segunda etapa: un binario nativo en Rust que se instala en ~/Library/Application Support/ haciéndose pasar por Finder o por Software Update.
Ahí llega el diálogo falso: “Maccy wants to make changes. Enter your password to allow this.” Hasta aquí, nada distinto a otros stealers de Mac. Lo distinto es lo que pasa después: en vez de simplemente guardar lo que escribiste y seguir, el malware llama directamente a las funciones nativas de autenticación del sistema (pam_start, pam_authenticate, pam_end) para confirmar que la contraseña es real antes de continuar. PAM (Pluggable Authentication Modules) es el mecanismo que usa macOS para validar credenciales, y como PamStealer lo llama de forma nativa, no dispara procesos visibles como dscl u osascript que un antivirus pudiera detectar. Jamf lo resume así: “PamStealer combines a recently emerging delivery surface with a less familiar payload”. Es una amenaza que combina una puerta de entrada poco vigilada con una técnica de verificación que casi nadie esperaba ver en malware de consumo.
El resto es evasión calculada. El programa retrasa el aviso de acceso total al disco entre 10 segundos y 40 minutos después de instalarse, para que la víctima no lo asocie con la app que acaba de abrir. Cifra su tráfico hacia el servidor de control con ChaCha20-Poly1305. Y antes de activarse, revisa la zona horaria: si detecta que el equipo está en Rusia, Bielorrusia, Kazajistán o alguna otra república ex-soviética, se apaga solo. Es la firma clásica de operadores que evitan atacar en su propio territorio, y apunta a esa región como origen probable, no a Europa Occidental como circuló en alguna cobertura hispana.
Con la contraseña ya verificada, exfiltra credenciales guardadas, bases de datos de navegadores, cookies, historial, el contenido del portapapeles y extensiones de carteras cripto. Si logra acceso total al disco, suma Mail, Messages y copias de Time Machine.
Solo Apple Silicon, y no es un caso aislado
El dropper depende de características de cifrado exclusivas de los chips M1 en adelante: en un Mac Intel, la segunda etapa simplemente no corre. Jamf es explícito: “we have not seen an x86_64 build”. Si tu Mac todavía tiene procesador Intel, este malware específico no te toca. Si es Apple Silicon, sí es tu problema.
El mismo día, Jamf reportó otro caso separado: un anuncio patrocinado y verificado en X que suplantaba una app llamada “DynamicLake” y llevaba a instalar Atomic Stealer mediante la técnica ClickFix (pegar un comando en Terminal). Payload distinto, mismo patrón: legitimidad prestada (un sitio clonado, un anuncio verificado) para bajar la guardia de alguien que cree estar descargando software confiable. Atomic Stealer ya es, según Sophos, casi el 40% de las alertas de protección para Mac en 2025. PamStealer no llega a un ecosistema vacío.
Cómo protegerte
La defensa aquí no requiere ser experto. Descarga Maccy, o cualquier app, solo desde su sitio oficial o su repositorio en GitHub, nunca desde un enlace de un anuncio o de los primeros resultados de búsqueda. Prefiere la Mac App Store cuando la app esté disponible ahí. Desconfía de cualquier solicitud de contraseña de administrador que aparezca justo después de instalar algo nuevo: un gestor de portapapeles no tiene por qué pedirte credenciales de sistema apenas lo abres. Revisa con calma cada solicitud de acceso total al disco antes de aceptarla. Y nunca pegues comandos en Terminal porque un sitio o un anuncio te lo pida: ninguna instalación legítima funciona así.
Ninguno de estos pasos exige conocimiento técnico. Exigen la pausa de un segundo antes de escribir la contraseña.
