Новий шкідник CrashStealer націлений на Mac: маскується під інструмент Apple

·267 слівредакція
Новий шкідник CrashStealer націлений на Mac: маскується під інструмент Apple

Дослідники з Jamf Threat Labs виявили шкідливе ПЗ CrashStealer, яке маскується під вбудований у macOS Crash Reporter і викрадає паролі, дані криптогаманців та іншу конфіденційну інформацію.

CrashStealer — нове шкідливе програмне забезпечення, яке видає себе за Crash Reporter, стандартний інструмент macOS для надсилання звітів про збої. Його вперше виявили у фальшивому застосунку Werkbit, який пройшов нотаризацію Apple — автоматичну перевірку безпеки. Це дозволило обійти вбудовані механізми захисту системи.

Після встановлення CrashStealer збирає конфіденційні дані: інформацію з браузерів, менеджерів паролів, криптогаманців і системної зв'язки ключів (Keychain). Програма також сканує папки Documents і Downloads у пошуках цінних документів. За даними Jamf, шкідник націлений на понад 80 розширень криптогаманців та 14 популярних менеджерів паролів, включно з 1Password, LastPass і Dashlane.

Особливу загрозу становить те, що CrashStealer використовує стандартні елементи інтерфейсу macOS. Після запуску він запитує повний доступ до диска, нібито для «системного адміністрування», а потім показує справжнє на вигляд системне вікно для введення пароля. Отримавши його, програма отримує доступ до Keychain, шифрує викрадені дані за допомогою AES-256-GCM і передає їх на сервер зловмисників.

Дослідники відзначають, що CrashStealer значно краще приховує свою діяльність, ніж більшість сучасних програм-викрадачів. Після виявлення шкідника у травні Jamf повідомила Apple. Компанія вже відкликала сертифікат підпису застосунку Werkbit, однак експерти попереджають, що загроза може повернутися в інших модифікаціях.

Фахівці радять пам’ятати: Crash Reporter є частиною macOS, тому якщо програма пропонує завантажити цей інструмент або одразу після запуску просить ввести системний пароль — це може свідчити про спробу зараження.

Читайте також