Содержание
CrashStealer — новый инфостилер для macOS, который маскируется под CrashReporter от Apple и вытаскивает пароли, данные браузеров, менеджеров паролей и криптокошельков. Исследователи Jamf Threat Labs нашли его в приложении Werkbit, которое прошло нотариальную проверку Apple и поэтому не упиралось в стандартную защиту Gatekeeper.
Для владельцев Mac это неприятный сигнал. Не потому, что macOS внезапно стала «как Windows из 2007-го». А потому, что атака бьёт ровно в то место, которому многие привыкли доверять без лишних вопросов: системные окна Apple, нативные запросы пароля и процедуру установки приложений из интернета.
CrashStealer маскируется под системную утилиту Apple
По данным Jamf Threat Labs, схема строилась вокруг приложения Werkbit: оно загружало фальшивый CrashReporter.app, который выглядел как часть macOS. Название выбрали не случайно. У Apple действительно есть встроенная система отчётов о сбоях, и обычный пользователь легко примет такой процесс за системный.
После запуска приложение просило полный доступ к диску «для системного администрирования». Затем оно показывало нативное окно ввода пароля macOS. Визуально такой запрос похож на честную авторизацию, которую система показывает при установке драйверов, утилит и софта с глубокими правами.
Введённый пароль CrashStealer использовал для доступа к login keychain — связке ключей, где macOS хранит учётные данные. Дальше вредонос собирал данные и шифровал их через AES-256-GCM с использованием Apple CommonCrypto. После этого пакет уходил на IP-адрес атакующего.
Цели — менеджеры паролей, браузеры и криптокошельки
CrashStealer не ограничивался одним браузером или одной папкой с файлами. Jamf насчитала цели среди более 80 расширений криптовалютных кошельков и 14 менеджеров паролей, включая 1Password, LastPass и Dashlane.
- Браузеры: данные профилей, сессии и связанные файлы.
- Менеджеры паролей: следы и хранилища популярных приложений.
- Криптокошельки: расширения для браузеров и связанные данные.
- Связка ключей macOS: доступ через пароль, введённый пользователем.
- Папки Documents и Downloads: поиск файлов, которые могут иметь ценность.
Такой набор целей хорошо показывает экономику атаки. Пароль от почты неприятен сам по себе. Но связка из браузерных сессий, менеджера паролей и криптокошелька уже может дать злоумышленнику быстрый доступ к деньгам и рабочим аккаунтам.
Нотаризация Apple не остановила Werkbit
Самая скользкая часть истории — нотаризация Apple. Эта система нужна, чтобы macOS проверяла приложения перед запуском и отсекала софт с вредоносными компонентами. Apple описывает процесс в документации для разработчиков: приложение отправляют на проверку, после успешного результата оно получает статус, с которым Gatekeeper пропускает запуск.
В случае Werkbit эта цепочка дала сбой. Приложение прошло проверку, поэтому Gatekeeper не заблокировал его на входе. Это не отменяет пользы нотариального механизма, но показывает его границу: если вредонос прячут аккуратно, автоматическая проверка может не увидеть проблему.
Jamf отдельно отметила качество реализации CrashStealer. Исследователи написали, что разработчики проявили «real care» — реальную тщательность. Речь не о красивом коде ради красоты, а о маскировке, которая отличает этот образец от типовых инфостилеров для macOS.
Apple уже отозвала учётные данные подписи Werkbit. Конкретный путь заражения, который разобрала Jamf, больше не работает. Но сам CrashStealer может вернуться через другой пакет, другое имя и новую подпись.
На что указывает PIN перед установкой
Первая версия CrashStealer требовала PIN-код для установки. Это важная деталь, потому что массовые вредоносы обычно стараются снять лишние барьеры. PIN больше похож на фильтр для заранее выбранных жертв или закрытого распространения.
Jamf впервые заметила CrashStealer в мае, затем нашла его в активном использовании в июле. После обнаружения компания передала данные Apple. Финальная точка по Werkbit уже поставлена: Apple отозвала подпись приложения, а Jamf опубликовала технический разбор CrashStealer в июле.