CrashStealer macOS infostealer
A Kaspersky a CrashStealer macOS infostealer működését elemezte, amely egy Werkbit nevű videókonferencia-alkalmazásnak álcázza magát, miközben az Apple saját biztonsági mechanizmusait használja fel a felhasználók megtévesztésére. A fertőzési lánc egy érvényes Apple Developer ID-val aláírt és az Apple által hitelesített telepítővel indul, amely emiatt figyelmeztetés nélkül átjut a Gatekeeper ellenőrzésén. A telepítő ezt követően letölti a tényleges kártevőt, amely CrashReporter.app néven, az Apple beépített hibajelentő komponensének álcázva települ a rendszerre. Az alkalmazás egy megtévesztően valósághű macOS hitelesítési ablakot jelenít meg, és a felhasználó bejelentkezési jelszavát kéri. A jelszót nem egyszerűen ellopja, hanem helyben ellenőrzi annak helyességét, majd feloldja vele a Keychain titkosított jelszótárolóját, így hozzáfér a rendszerben tárolt hitelesítő adatokhoz és titkos kulcsokhoz.
A CrashStealer natív C++ nyelven készült, ami szokatlan a macOS infostealerek között, és a megszerzett adatokat – többek között böngészőkben tárolt jelszavakat és sütiket, 80-nál több kriptovaluta-tárcabővítmény, 14 jelszókezelő, valamint a Keychain tartalmát és a felhasználói könyvtárakból kiválasztott fájlokat – AES-GCM algoritmussal titkosítja, mielőtt azokat a vezérlőszerverre továbbítaná. A kártevő a tartós jelenlét érdekében saját magát egy rejtett könyvtárba másolja, újra aláírja, és LaunchAgent bejegyzést hoz létre, hogy minden rendszerindításkor automatikusan elinduljon.
A macOS-felhasználók egyre gyakrabban válnak professzionális adatlopó műveletek célpontjává, és önmagában az Apple hitelesítési folyamatai vagy a Gatekeeper sem jelentenek teljes védelmet, ha a támadók képesek legitim fejlesztői tanúsítványokat és hitelesített telepítőket felhasználni a fertőzési láncban.