#digitstealer — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #digitstealer, aggregated by home.social.
-
Das hier sind alle daran beteiligten Files:
Aktive Persistenz
~/Library/Application Support/0d56b323454449ba67b02b8a7defdb80/0d56b323454449ba67b02b8a7defdb80.js
~/LaunchAgents/0d56b323454449ba67b02b8a7defdb80.plistUrsprünglicher Installer (bei mir nicht mehr vorhanden)
/Volumes/AppleLake/Drag into Terminal.xyzHier findet ihr den de-obfuscated JavaScript Code:
https://gist.github.com/phranck/8910c71a76d8a694817119e3a12646cc
#macOS #Backdoor #CleanMyMac #Codex #macOS #Malware #DigitStealer #Infosec #Cybersecurity
-
Holy... ich habe mir einen so genannten #macOS JXA #Backdoor Loader eingefangen. Gemeldet hat es vorhin #CleanMyMac. Ich hab es mal von #Codex analysieren lassen, und es hat mir den Verdacht bestätigt und einen Report erstellt.
—
Warnung: DigitStealer über die gefälschte „AppleLake“-App
Was ist es?
Der untersuchte JavaScript-Code ist eine persistente macOS-Backdoor aus der Malware-Familie DigitStealer. Er läuft als JavaScript for Automation (JXA) über
osascriptund ist stark verschleiert, damit Sicherheitsprogramme und Analysten ihn schwerer erkennen.Eine konkrete Person oder Gruppe ist bislang nicht belastbar identifiziert. Jamf Threat Labs schreibt ausdrücklich, dass die Attribution dieser Variante unklar ist. Der Entwickler der echten DynamicLake-App hat damit nichts zu tun. Seine Software und Marke werden lediglich imitiert.
Was macht es?
Die untersuchte Datei ist vor allem die dauerhafte Fernsteuerung des Angriffs:
- Sie ermittelt die Hardware-UUID des Macs und verwendet deren MD5-Hash als Gerätekennung.
- Sie kontaktiert alle 60 Sekunden
fixyourallergywithus[.]com/api/poll. - Sie verarbeitet Proof-of-Work-Aufgaben und Zugriffstoken des Servers.
- Sie lädt beliebige weitere Befehle oder Payloads nach.
- Diese werden unsichtbar als Bash, AppleScript oder JXA ausgeführt.
- Ein LaunchAgent startet die Backdoor bei jeder Anmeldung erneut und hält sie dauerhaft aktiv.
Die übrigen Stufen von DigitStealer stehlen laut Jamf unter anderem Browserdaten, Cookies, Passwörter, Keychain-Daten, Telegram-Sitzungen, Dokumente und Daten von Kryptowährungs-Wallets. Der hier untersuchte Code sorgt anschließend für dauerhaften Fernzugriff.
Wo kommt es her?
Die lokale Forensik ergab eine lückenlose Infektionskette vom 7. Februar 2026:
- Ein YouTube-Video bewarb „Apple Lake“ als Dynamic-Island-App für macOS.
- Der Link führte zu
applake[.]app. - Von dort wurde
AppleLake.dmgüber Dropbox geladen. - Das Image forderte dazu auf,
Drag into Terminal.xyzim Terminal auszuführen. - In genau derselben Sekunde wurden die JXA-Backdoor und ein LaunchAgent unter zufällig wirkenden Namen installiert.
Diese Verteilung ist kein Einzelfall. Eine Analyse der AppleLake-Kampagne verbindet
applake.app, YouTube-Werbung undAppleLake.dmgdirekt mit DigitStealer. Ein öffentliches AppleLake.dmg-Sample bei MalwareBazaar bestätigt die Malware-Verteilung unter diesem Namen. Auch die verwendete C2-Domain taucht in einer öffentlichen Falcon-Sandbox-Analyse auf.Wie hängt alles zusammen?
YouTube-Werbung → gefälschte Website → AppleLake.dmg → Terminal-Dropper → Datendiebstahl + persistente JXA-Backdoor → Fernsteuerung über C2Das sichtbare „AppleLake“-Programm ist nur der Köder. Der Terminal-Schritt umgeht die normale App-Prüfung und startet mehrere Schadcode-Stufen. Der Infostealer sammelt und überträgt Daten. Der LaunchAgent sorgt dafür, dass die Backdoor auch nach Neustarts weiterläuft und jederzeit neue Befehle empfangen kann.
Wer
AppleLake.dmgoder eine angebliche macOS-App per „Drag into Terminal“ ausgeführt hat, sollte den Mac als kompromittiert betrachten. Nur die sichtbare Datei zu löschen reicht nicht. Sitzungen und Zugangsdaten sollten von einem sauberen Gerät aus widerrufen beziehungsweise geändert werden. Für eine verlässliche Bereinigung ist eine vollständige Neuinstallation von macOS die sicherste Option. -
Infostealers without borders: macOS, Python stealers, and platform abuse
#DigitStealer #MacSyncStealer #AtomicStealer #PXAStealer
https://www.microsoft.com/en-us/security/blog/2026/02/02/infostealers-without-borders-macos-python-stealers-and-platform-abuse/ -
New Mac malware DigitStealer can steal your files, passwords, and browser data
#DigitStealer
https://moonlock.com/new-mac-malware-digitstealer -
Mac users warned about new DigitStealer information stealer https://www.malwarebytes.com/blog/news/2025/11/mac-users-warned-about-new-digitstealer-information-stealer #DigitStealer #Threats #News #mac
-
Digit stealer: a JXA-based infostealer that leaves little footprint
#DigitStealer
https://www.jamf.com/blog/jtl-digitstealer-macos-infostealer-analysis/