Нови атаки срещу macOS разкриха инфостийлър, наречен CrashStealer, който успява да отключи Apple keychain и да открадне широк набор от чувствителни данни, включително пароли от браузъри, данни от 14 мениджъра на пароли и достъп до 80 криптовалутни портфейла. Заплахата бе описана в анализ от Jamf Threat Labs, а Apple е отзовала свързаните разработчикски сертификати след сигнал от изследователите.
CrashStealer е доставян чрез зловреден инсталатор на приложение, отбелязват изследователите: на вид той се представя като легитимен WerKBit инсталатор и използва валиден developer ID и нотификация, което позволява на първоначалното стартиране да премине проверките на Gatekeeper. След това зловредният доставчик тихо изтегля, презаписва с подпис и стартира истинския зловреден код, който се опитва да извлече ключови идентификационни данни и сесийни маркери от жертвата.
„CrashStealer’s delivery chain shows real care: rather than a bare, unsigned lure, the operators front the attack with a signed and notarized dropper that clears Gatekeeper before quietly fetching, re-signing and launching the payload,“ предупреди сигурностният изследовател Тейс Хафлаире.
Освен че отключва Apple keychain — което дава достъп до съхранени пароли за уебсайтове, Wi‑Fi мрежи и криптирани дискови изображения — CrashStealer събира бисквитки и пароли от браузъри Chrome и Firefox, файлове от папките Documents и Downloads, както и данни от 14 различни мениджъра на пароли и 80 криптопортфейла. По начин на работа зловредът използва клиентска AES‑GCM енкрипция за събраните файлове и съдържа множество защити срещу анализ — шифровани низове и няколко слоя анти‑дебъг механизми.
„CrashStealer не трябва да се третира просто като още една история за зловреден софтуер за Mac,“ каза Пиюш Шарма, главен изпълнителен директор на платформата за SecOps Tuskira. „Като се представя за доверен Apple crash‑reporting процес, зловредът е проектиран да накара потребителите да предоставят идентификационни данни, данни от keychain и сесийни материали, от които нападателите да придвижат атаката отвъд крайното устройство.“
От Jamf Threat Labs подчертават, че внимателната конструкция на доставъчната верига и техниките за укриване правят заплахата по‑опасна от обичайните инфостийлъри. Apple е реагирала, като е отзовала засегнатите сертификати след уведомлението от изследователите, но експертите предупреждават, че това не премахва риска за вече компрометираните машини или за идентичностите, чиито данни биха могли да бъдат използвани.
Специалистите съветват организации и потребители да прегледат кои акаунти, SaaS приложения и системи биха могли да бъдат достъпени при кражба на идентификационни данни и да въвеждат контроли за непрекъснато валидиране на достъпите. Потребителите от своя страна трябва да избягват стартиране на скриптове и инсталатори от ненадеждни източници, да проверяват внимателно URL адресите и, когато е възможно, да предпочитат приложения от Mac App Store.


