CrashStealer o novo ladrão de informações no macOS que assina seu instalador para fugir do Gatekeeper e roubar credenciais

Autor: Publicada 3 min de lectura 227 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Pesquisadores de segurança identificaram um novo ladrão de informação para macOS batizado como CrashStealer, que destaca por sua implementação em C++ nativo e por técnicas que buscam evadir controles tradicionais do sistema. Ao contrário da maioria de stealer que recorre ao droppers no AppleScript ou em embalagens em Objective-C, este projeto prioriza desempenho e ofuscação, e incorpora criptografia local dos dados roubados antes de enviá-los ao atacante.

O que torna especialmente preocupante a CrashStealer não é apenas o que sustrae, mas como o faz: a campanha usa um instalador distribuído como imagem de disco ("Werkbit.app") assinado e notado com um identificador de desenvolvedor válido, o que lhe permite sortear Gatekeeper. O dropper também está protegido após um sistema de acesso por PIN ligado à web de distribuição, o que reduz a exposição pública do cebo e facilita um targeting mais seletivo. Após a execução, o binário descarrega um segundo payload a partir de repositórios e servidores controlados pelos operadores, reinstala e re-firma componentes e persiste como LaunchAgent para sobreviver reinícios.

CrashStealer o novo ladrão de informações no macOS que assina seu instalador para fugir do Gatekeeper e roubar credenciais
Imagem gerada com IA.

Tecnicamente, o malware mostra duas características distintas: primeiro, valida localmente a senha de início de sessão para desbloquear o chaveiro (keychain) e assim aceder a credenciais; segundo, empacote o roubado e o número com AES-GCM no cliente Antes de o exfiltrar por HTTP (S) usando o libcurl. Além disso, incorpora múltiplas camadas de resistência à análise, como ofuscação do fluxo de controle, cadeias cifradas e mecanismos anti-depuração, o que complica o trabalho de resposta e a detecção por ferramentas tradicionais.

O alcance do roubo é amplo: credenciais e cookies de navegadores Chromium, extensões de mais de setenta carteiras de criptomoedas populares (entre elas MetaMask e Phantom), dados de gestores de senhas (1Password, Bitwarden, LastPass e outros) e arquivos das pastas de usuário. Após a coleta de informações, a embalagem e a envia para servidores externos controlados pelos atacantes, completando assim um ciclo de intrusão projetado para maximizar o impacto sobre contas financeiras e acessos persistentes.

CrashStealer o novo ladrão de informações no macOS que assina seu instalador para fugir do Gatekeeper e roubar credenciais
Imagem gerada com IA.

As implicações são claras: a assinatura e notação já não são garantia absoluta de inocuidade, e os usuários institucionais e particulares devem assumir que a confiança em um instalador deve ser complementada com controles adicionais. Para organizações isso implica rever fluxos de incorporação de aplicativos, políticas de lista branca e telemetria que detecte mudanças em LaunchAgents e chamadas a chaveiro. Para usuários domésticos, a lição é não baixar a guarda diante de avisos de "aplicação verificada" e desconfiar de instaladores chegados a partir de fontes não verificadas ou protegidas por mecanismos de acesso como PINs partilhados fora de canais oficiais.

Recomendações práticas imediatas incluem evitar abrir imagens de disco ou executar aplicações cuja origem não possa verificar de forma independente, não introduzir a senha de sessão ou do chaveiro em janelas inesperadas e em caso de suspeita, rotar credenciais e chaves de um dispositivo limpo Antes de restaurar a equipe comprometida. As organizações devem colocar soluções de detecção com capacidade para monitorar persistência (LaunchAgents), verificar assinaturas a nível de sistema e bloquear assinaturas de desenvolvedores maliciosos quando identificados. Também é recomendável ativar autenticação multifator em todos os serviços críticos e manter o sistema e soluções de segurança atualizadas.

Para aqueles que querem aprofundar o contexto e a pesquisa original podem consultar as páginas dos laboratórios JAMF e coberturas jornalísticas especializadas que documentaram a campanha: Jamf Threat Labs e The Hacker News. A documentação da Apple sobre Gatekeeper e a notação ajuda a entender por que assinar e notar já não basta como único critério de confiança: Apple — Gatekeeper.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.