Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Sicherheitsuntersuchungen haben einen neuen Informationsdieb für macOS identifiziert, der als CrashStealer, die für seine Umsetzung in nativen C + + und für Techniken, die versuchen, traditionelle Systemsteuerungen zu umgehen. Im Gegensatz zu den meisten Stealer, die in AppleScript oder Wrapper in Ziel-C zurückgreifen, priorisiert dieses Projekt Leistung und Anziehung und beinhaltet lokale Verschlüsselung gestohlener Daten, bevor sie an den Angreifer gesendet werden.
Was CrashStealer besonders beunruhigt, ist nicht nur das, was es nimmt, sondern wie es tut: Die Kampagne verwendet einen verteilten Installer als Festplattenbild ("Werkbit.app") signiert und notarisiert mit einer gültigen Entwicklerkennung, so dass es Gatekeeper zeichnen. Der Dropper ist auch nach einem PIN-Zugangssystem, das mit dem Distributionsnetz verbunden ist, geschützt, was die öffentliche Exposition von Köder reduziert und eine selektivere Targeting erleichtert. Nach der Ausführung lädt die Binärdatei eine zweite Nutzlast von operatorgesteuerten Repositories und Servern herunter, restatet und resigniert Komponenten und bleibt als LaunchAgent Restartings überleben.

Technisch zeigt Malware zwei Besonderheiten: zuerst, Lokaler Wert des Login-Passworts zur Entriegelung der Schlüsselkette (Schlüsselkette) und damit Zugriff auf Anmeldeinformationen; zweitens, packen Sie den gestohlenen und figurieren es mit AES-GCM auf dem Kunden vor der Exfiltration durch HTTP (S) mit libcurl. Es umfasst auch mehrere Widerstandsschichten gegen die Analyse, wie Steuerfluss der Nutzung, verschlüsselte Ketten und Anti-Debugging-Mechanismen, die Antwortarbeit und Erkennung durch traditionelle Werkzeuge kompliziert.
Der Umfang der Diebstahl ist breit: Anmeldeinformationen und Cookies von Chromium-Browsern, Erweiterungen von mehr als siebzig beliebten Kryptomoneda-Portfolios (einschließlich MetaMask und Phantom), Passwort-Manager-Daten (1Passwort, Bitwarden, LastPass und andere) und Benutzer-Ordner-Dateien. Nach dem Sammeln der Informationen, die Verpackung und das Senden an externe Server, die von den Angreifern kontrolliert werden, so dass ein Intrusionszyklus abgeschlossen, um die Auswirkungen auf die Finanzkonten und den dauerhaften Zugriff zu maximieren.

Die Auswirkungen sind klar: Unterschrift und Notarisierung sind keine absolute Sicherheitsgarantie mehr, und institutionellen und privaten Benutzern müssen davon ausgehen, dass das Vertrauen in einen Installateur durch zusätzliche Kontrollen ergänzt werden muss. Für Organisationen bedeutet dies eine Überprüfung der Anwendungseingabeströme, der White List Policy und der Telemetrie, die Änderungen in LaunchAgens und Key Calls erkennen. Die Unterrichtsstunde für Inlandsnutzer ist es nicht, Ihren Wächter auf "verifizierte Bewerbungshinweise" zu senken und Installateure aus nicht verifizierten Quellen zu misstrauen oder durch Zugriffsmechanismen wie PINS, die außerhalb offizieller Kanäle geteilt werden, geschützt zu werden.
Unmittelbare praktische Empfehlungen umfassen die Vermeidung von Öffnen von Festplattenbildern oder laufenden Anwendungen, deren Ursprung Sie nicht unabhängig überprüfen können, nicht Eingabe des Sitzungskennworts oder Schlüsselschlüssel in unerwarteten Dialogtabellen, und im Falle von Verdacht, rotieren Anmeldeinformationen und Schlüssel von einem sauberen Gerät vor der Wiederherstellung der engagierten Ausrüstung. Organisationen sollten Erkennungslösungen bereitstellen, mit der Fähigkeit, Persistenz (LaunchAgens) zu überwachen, System-Level-Signaturen zu überprüfen und bösartige Entwicklersignaturen zu blockieren, wenn identifiziert. Es wird auch empfohlen, Multifaktor-Authentifizierung in allen kritischen Diensten zu aktivieren und die System- und Sicherheitslösungen auf dem neuesten Stand zu halten.
Für diejenigen, die den Kontext und die ursprüngliche Forschung vertiefen wollen, sehen Sie die Seiten der JAMF-Labors und die spezialisierte Medienabdeckung, die die Kampagne dokumentiert haben: Jamf Threat Labs und The Hacker News. Apples Dokumentation über Gatekeeper und Notarisierung hilft zu verstehen, warum die Unterzeichnung und Notarisierung nicht mehr als das einzige Vertrauenskriterium ausreicht: Apple - Torkeeper.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...