CrashStealer der neue Informationsdieb in macOS, der seinen Installateur unterschreibt Gatekeeper zu verlassen und Anmeldeinformationen zu stehlen

Autor: Veröffentlicht 3 min de lectura 227 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Sicherheitsuntersuchungen haben einen neuen Informationsdieb für macOS identifiziert, der als CrashStealer, die für seine Umsetzung in nativen C + + und für Techniken, die versuchen, traditionelle Systemsteuerungen zu umgehen. Im Gegensatz zu den meisten Stealer, die in AppleScript oder Wrapper in Ziel-C zurückgreifen, priorisiert dieses Projekt Leistung und Anziehung und beinhaltet lokale Verschlüsselung gestohlener Daten, bevor sie an den Angreifer gesendet werden.

Was CrashStealer besonders beunruhigt, ist nicht nur das, was es nimmt, sondern wie es tut: Die Kampagne verwendet einen verteilten Installer als Festplattenbild ("Werkbit.app") signiert und notarisiert mit einer gültigen Entwicklerkennung, so dass es Gatekeeper zeichnen. Der Dropper ist auch nach einem PIN-Zugangssystem, das mit dem Distributionsnetz verbunden ist, geschützt, was die öffentliche Exposition von Köder reduziert und eine selektivere Targeting erleichtert. Nach der Ausführung lädt die Binärdatei eine zweite Nutzlast von operatorgesteuerten Repositories und Servern herunter, restatet und resigniert Komponenten und bleibt als LaunchAgent Restartings überleben.

CrashStealer der neue Informationsdieb in macOS, der seinen Installateur unterschreibt Gatekeeper zu verlassen und Anmeldeinformationen zu stehlen
Bild generiert mit IA.

Technisch zeigt Malware zwei Besonderheiten: zuerst, Lokaler Wert des Login-Passworts zur Entriegelung der Schlüsselkette (Schlüsselkette) und damit Zugriff auf Anmeldeinformationen; zweitens, packen Sie den gestohlenen und figurieren es mit AES-GCM auf dem Kunden vor der Exfiltration durch HTTP (S) mit libcurl. Es umfasst auch mehrere Widerstandsschichten gegen die Analyse, wie Steuerfluss der Nutzung, verschlüsselte Ketten und Anti-Debugging-Mechanismen, die Antwortarbeit und Erkennung durch traditionelle Werkzeuge kompliziert.

Der Umfang der Diebstahl ist breit: Anmeldeinformationen und Cookies von Chromium-Browsern, Erweiterungen von mehr als siebzig beliebten Kryptomoneda-Portfolios (einschließlich MetaMask und Phantom), Passwort-Manager-Daten (1Passwort, Bitwarden, LastPass und andere) und Benutzer-Ordner-Dateien. Nach dem Sammeln der Informationen, die Verpackung und das Senden an externe Server, die von den Angreifern kontrolliert werden, so dass ein Intrusionszyklus abgeschlossen, um die Auswirkungen auf die Finanzkonten und den dauerhaften Zugriff zu maximieren.

CrashStealer der neue Informationsdieb in macOS, der seinen Installateur unterschreibt Gatekeeper zu verlassen und Anmeldeinformationen zu stehlen
Bild generiert mit IA.

Die Auswirkungen sind klar: Unterschrift und Notarisierung sind keine absolute Sicherheitsgarantie mehr, und institutionellen und privaten Benutzern müssen davon ausgehen, dass das Vertrauen in einen Installateur durch zusätzliche Kontrollen ergänzt werden muss. Für Organisationen bedeutet dies eine Überprüfung der Anwendungseingabeströme, der White List Policy und der Telemetrie, die Änderungen in LaunchAgens und Key Calls erkennen. Die Unterrichtsstunde für Inlandsnutzer ist es nicht, Ihren Wächter auf "verifizierte Bewerbungshinweise" zu senken und Installateure aus nicht verifizierten Quellen zu misstrauen oder durch Zugriffsmechanismen wie PINS, die außerhalb offizieller Kanäle geteilt werden, geschützt zu werden.

Unmittelbare praktische Empfehlungen umfassen die Vermeidung von Öffnen von Festplattenbildern oder laufenden Anwendungen, deren Ursprung Sie nicht unabhängig überprüfen können, nicht Eingabe des Sitzungskennworts oder Schlüsselschlüssel in unerwarteten Dialogtabellen, und im Falle von Verdacht, rotieren Anmeldeinformationen und Schlüssel von einem sauberen Gerät vor der Wiederherstellung der engagierten Ausrüstung. Organisationen sollten Erkennungslösungen bereitstellen, mit der Fähigkeit, Persistenz (LaunchAgens) zu überwachen, System-Level-Signaturen zu überprüfen und bösartige Entwicklersignaturen zu blockieren, wenn identifiziert. Es wird auch empfohlen, Multifaktor-Authentifizierung in allen kritischen Diensten zu aktivieren und die System- und Sicherheitslösungen auf dem neuesten Stand zu halten.

Für diejenigen, die den Kontext und die ursprüngliche Forschung vertiefen wollen, sehen Sie die Seiten der JAMF-Labors und die spezialisierte Medienabdeckung, die die Kampagne dokumentiert haben: Jamf Threat Labs und The Hacker News. Apples Dokumentation über Gatekeeper und Notarisierung hilft zu verstehen, warum die Unterzeichnung und Notarisierung nicht mehr als das einzige Vertrauenskriterium ausreicht: Apple - Torkeeper.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.