ClickLock Stealer hebelt macOS-Schutzfunktionen durch aggressive Prozessbeendigung aus, um Benutzer zur Eingabe ihrer Passwörter zu bewegen und dann Browser, Wallets und Keychains auszuleiten.
ClickLock killt macOS-Anwendungen in Dauerschleife, bis Nutzer ihr Passwort eingeben – ein neuer Erpressungsmechanismus über LaunchAgents, der systemische Kontrollen bei macOS erfordert.
PamStealer kombiniert Social Engineering, native macOS-Funktionen und Rust-basierte Payloads, um sich als Systemprozess zu tarnen und Passwörter sowie Clipboard-Inhalte zu stehlen.
Eine seit 2023 aktive Gruppe verbreitet über Google-verifizierte Scheinfirmen die macOS-Backdoor FlutterShell, die mit gültigen Apple-IDs signiert ist und sich in Echtzeit ferngesteuert verhalten lässt.
Die Gruppe JINX-0164 kompromittiert Krypto-Entwickler über gefälschte LinkedIn-Jobinterviews, um die Python-Malware AUDIOFIX einzuschleusen, die Passwörter, SSH-Schlüssel und Krypto-Wallet-Daten stiehlt.