PamStealer: برمجية خبيثة جديدة تهدد أجهزة macOS وتسرق كلمات المرور بصمت

SkiSilver

يوليو 6, 2026

في عالم يتسارع فيه تطور التهديدات السيبرانية، يظل نظام macOS يُنظر إليه تقليديًا كأحد الأنظمة الأكثر أمانًا مقارنة بمنافسيه. غير أن هذا الافتراض بدأ يتزعزع مع اكتشاف باحثي الأمن السيبراني في شركة Jamf المتخصصة في حماية أجهزة أبل، لبرمجية خبيثة جديدة كليًا تحمل اسم PamStealer، صُممت خصيصًا لسرقة بيانات اعتماد المستخدمين من أجهزة Mac بأسلوب غير مسبوق من الدهاء والتخفي. ويكشف هذا المقال تفاصيل آلية عمل هذه البرمجية، وأسباب اعتبارها نقلة نوعية في تهديدات macOS، وأهم النصائح للوقاية منها.

ما هي برمجية PamStealer؟

PamStealer هي برمجية خبيثة (Malware) مكتوبة بلغة Rust، تستهدف أجهزة Mac العاملة بمعالجات أبل، وتحديدًا مصممة لسرقة كلمة مرور تسجيل الدخول الخاصة بالمستخدم. يعود اسم البرمجية إلى استغلالها لواجهة PAM (Pluggable Authentication Modules)، وهي الواجهة المدمجة في نظام macOS والمسؤولة عن التحقق من صحة كلمات المرور، حيث تستخدمها البرمجية للتحقق محليًا من صحة كلمة المرور المسروقة قبل إرسالها إلى خادم يتحكم فيه المهاجم.

وما يميز PamStealer عن غيرها من برمجيات سرقة المعلومات (Infostealers) الشائعة على macOS هو اعتمادها على سلسلة تنفيذ هادئة للغاية، تتجنب الأساليب التقليدية التي عادة ما تكشفها أدوات الحماية.

كيف تصل البرمجية إلى جهازك؟

تُوزَّع البرمجية على مرحلتين متتاليتين. تبدأ المرحلة الأولى بملف صورة قرص (Disk Image) يتنكر في هيئة تطبيق Maccy، وهو مدير حافظة (Clipboard Manager) شرعي ومعروف لمستخدمي macOS. هذا الملف مكتوب بلغة AppleScript، وحين ينقر المستخدم عليه مرتين، يُفتح في محرر Script Editor الخاص بنظام macOS، بينما تكون الشيفرة الخبيثة الفعلية مطمورة بعمق داخل الملف بعيدًا عن الأنظار.

وبدلًا من اللجوء إلى أوامر النظام التقليدية مثل curl أو zsh، وهي أوامر ترصدها معظم برامج الحماية بسهولة، تعتمد PamStealer على منفذ مدمج ذاتيًا مكتوب بلغة JavaScript for Automation (JXA) لجلب الحمولة الخبيثة الثانية وتثبيتها باستخدام واجهات برمجة Objective-C الأصلية في النظام.

  • عند فتح ملف صورة القرص، يُطلب من المستخدم الضغط على مفتاحي Command-R مباشرة.
  • هذا الإجراء ينفّذ الشيفرة الخبيثة مباشرة داخل ملف AppleScript.
  • كما يسمح بتجاوز سمة الحجر الصحي com.apple.quarantine، التي تُصدر عادة تحذيرات عند تشغيل ملفات تم تنزيلها من الإنترنت.

حمولة خبيثة مكتوبة بلغة Rust

كيفية إصابة جهاز ماك ببرمجية PamStealer عبر ملف صورة قرص مزيف يتنكر بهيئة تطبيق شرعي

تُخفي المرحلة الأولى حمولتها داخل حزمة تطبيق (App Bundle) تنتحل هوية مكونات حقيقية من نظام macOS، وتتغير هذه الحزمة من عينة إلى أخرى؛ فتارة تظهر باسم Finder.app تحت مسار com.apple.finder.core أو com.apple.finder.monitor، وتارة أخرى باسم Software Update.app تحت مسار com.apple.security.daemon. وفي كل الحالات، تعمل هذه العمليات بشكل خفي تمامًا، وتستخدم أيقونة Finder الأصلية الخاصة بنظام macOS للتمويه.

أما المرحلة الثانية فهي ملف تنفيذي من نوع Mach-O مصمم خصيصًا لمعالجات أبل، وقد كُتب بلغة Rust، وهو خيار غير مألوف نسبيًا في عالم برمجيات سرقة المعلومات على macOS، إذ تغلب عليها لغات مثل Swift وGo وObjective-C. ويستدعي هذا الملف واجهة القراءة الخاصة بتطبيق SQLite مدمج معه، مما يتيح للبرمجية قراءة ملفات قواعد البيانات مباشرة.

إقرأ أيضا : أفضل أدوات الذكاء الاصطناعي المجانية لكتابة المحتوى في 2026 | دليل شامل للمبتدئين والمحترفين

كيف تسرق PamStealer كلمة المرور؟

نافذة مزيفة لإدخال كلمة المرور تستخدمها برمجية PamStealer لسرقة بيانات اعتماد مستخدمي macOS

تعرض البرمجية نافذة مزيفة لإدخال كلمة المرور، مصممة لتحاكي طلبات التفويض الأصلية في نظام macOS، وتظهر معها رسالة تقول: “يريد Maccy إجراء تغييرات. أدخل كلمة المرور للسماح بذلك”. وبمجرد أن يستجيب المستخدم ويُدخل كلمة المرور، تتحقق البرمجية من صحتها محليًا عبر واجهة PAM مباشرة، دون أي استدعاء لأدوات نظام مثل dscl أو security أو osascript، وهي الأدوات التي تعتمد عليها معظم برمجيات سرقة المعلومات التقليدية على macOS، ما يجعل هذا الأسلوب أكثر هدوءًا وأصعب رصدًا من قبل فرق الأمن السيبراني.

وإذا فشل التحقق، تعيد PamStealer عرض نافذة إدخال كلمة المرور بشكل متكرر حتى يُدخل المستخدم كلمة المرور الصحيحة. وبمجرد التحقق من الكلمة الصحيحة، تعرض البرمجية رسالة مضللة تفيد بأن الملف تالف ولا يمكن تثبيته، في محاولة لإقناع الضحية بأن الأمر مجرد خلل تقني عابر، دون أن يشك في أنه تعرض للاختراق.

أساليب التمويه والتهرب من الاكتشاف

تعتمد PamStealer على مجموعة من الأساليب المتقدمة للبقاء بعيدة عن أنظار المستخدم وبرامج الحماية على حد سواء، من أبرزها:

  • انتحال شخصية تطبيقات نظام موثوقة مثل Finder، مع استخدام الأيقونة الأصلية للنظام.
  • تشفير حركة الاتصال بخادم القيادة والتحكم (Command-and-Control) الخاص بالمهاجم.
  • تأجيل طلبات الأذونات الحساسة، مثل طلب الوصول الكامل للقرص (Full Disk Access)، لمدة قد تصل إلى أربعين دقيقة، حتى لا يرتبط ظهورها بلحظة تشغيل التطبيق مباشرة، ما يصعّب الربط بين النشاط المشبوه ولحظة الإصابة.
  • طلب صلاحية الوصول الكامل للقرص من التطبيق المزيف لتوسيع نطاق البيانات التي يمكن الوصول إليها وسرقتها.
  • احتواء شيفرة مخصصة للوصول إلى حسابات العملات الرقمية، وتحديدًا محافظ الإيثريوم (Ethereum).

ويرى باحثو Jamf أن هذه السلوكيات مجتمعة تعكس تطورًا ملحوظًا في برمجيات سرقة المعلومات الشائعة (Commodity Infostealers) المستهدفة لأجهزة ماك، والتي باتت تتبنى سلاسل تنفيذ أكثر هدوءًا وتطبيقات أصلية تقلل من فرص اكتشافها التقليدية، مع بقائها متوافقة تمامًا مع ميزات macOS القياسية.

لماذا تُعد PamStealer نقلة نوعية في تهديدات macOS؟

يكمن الخطر الحقيقي لبرمجية PamStealer في مزيجها الفريد من عدة عناصر مجتمعة في تهديد واحد: منفذ JXA ذاتي الاحتواء، وحمولة ثانية مكتوبة بلغة Rust غير الشائعة على macOS، وأسلوب تحقق محلي من كلمات المرور عبر PAM يتجنب الاستدعاءات التقليدية التي ترصدها أدوات الحماية. ورغم أن أسلوب التوزيع عبر صورة القرص وملف AppleScript ليس جديدًا تمامًا على تهديدات ماك، إلا أن دمجه بهذا الشكل مع حمولة مكتوبة بلغة أقل شيوعًا يمنح المهاجمين ميزة إضافية في التخفي والاستمرارية.

كيف تحمي جهاز Mac الخاص بك من هذا النوع من البرمجيات الخبيثة؟

نصائح لحماية جهاز ماك من برمجيات سرقة المعلومات مثل PamStealer وتأمين كلمات المرور
  • تجنب تنزيل التطبيقات، بما فيها أدوات إدارة الحافظة أو الأدوات المساعدة، من مصادر غير رسمية أو مواقع غير موثوقة.
  • توخَّ الحذر الشديد من أي ملف يطلب منك الضغط على Command-R فور فتحه، فهذا سلوك غير معتاد في التطبيقات الشرعية.
  • لا تُدخل كلمة مرور نظامك استجابة لأي نافذة منبثقة ما لم تكن متأكدًا تمامًا من مصدر الطلب والغرض منه.
  • راجع دوريًا قائمة التطبيقات التي منحتها صلاحية الوصول الكامل للقرص (Full Disk Access) من إعدادات الخصوصية والأمان.
  • حافظ على تحديث نظام macOS وبرامج الحماية باستمرار للاستفادة من أحدث آليات الكشف.
  • استخدم حلول أمن نقاط النهاية (Endpoint Security) المتخصصة في رصد سلوكيات التطبيقات المشبوهة على macOS.

خاتمة

يمثل ظهور برمجية PamStealer مؤشرًا واضحًا على أن أجهزة macOS لم تعد بمنأى عن التهديدات السيبرانية المتطورة التي كانت لسنوات حكرًا على أنظمة أخرى. فمع تبني المهاجمين لتقنيات أكثر هدوءًا وتخفيًا، وتوظيفهم لغات برمجة غير تقليدية مثل Rust، يصبح الوعي الأمني واليقظة الرقمية خط الدفاع الأول لحماية بياناتك الشخصية وكلمات مرورك من الوقوع في أيدي المهاجمين.

أضف تعليق