Исследователи
Jamf расчехлили новое вредоносное ПО для
macOS под названием
CrashStealer, предназначенное для кражи информации, которое выдает себя за инструмент
Apple для отправки отчетов о сбоях.
Вредоносную ПО удалось отследить в мае, когда она, по-видимому, еще находилась в разработке, но в начале июля начала активно применяться в атаках.
CrashStealer обладает типичным для подобных ПО набором функций, ориентированным на менеджеры паролей и более чем 80 расширений для криптокошельков.
Бинарная версия стилера
CrashStealer имитирует системный компонент
Apple, принимая имя «
CrashReporter.app», пытаясь таким образом избежать проверки пользователями и, возможно, средств защиты.
Помимо названия, также создает
LaunchAgent с именем com.apple.crashreporter.helper, использует значок и метаданные легитимного инструмента, чтобы максимально имитировать его внешний вид.
По данным
Jamf, вредоносная ПО доставляется через подписанный и заверенный
Apple установщик (Werkbit Setup). Это позволяет обходить
Gatekeeper, встроенную антивирусную программу
macOS, без каких-либо предупреждений.
При запуске вредоносная ПО отображает фейковый запрос пароля
macOS, чтобы убедить пользователей в том, что они разрешают законную системную операцию, требующую прав администратора. Это позволяет разблокировать связку ключей пользователя, которая содержит локально хранящиеся секреты.
После ввода пароля вредоносная ПО проверяет его локально с помощью команды dscl (командная строка службы каталогов). Если пароль неверен,
CrashStealer возвращает ошибку аутентификации, предлагая пользователю ввести его снова.
Помимо данных из связки ключей,
CrashStealer также нацелен на: браузеры на основе
Chromium и Firefox, 80 расширений для криптокошельков (
MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, Exodus, Keplr и Solflare), 14 менеджеров паролей (
1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass и RoboForm), а также файлы из пользовательских каталогов, игнорируя большие медиафайлы, установочные файлы и системные каталоги.
Перед извлечением украденных данных
CrashStealer шифрует их с помощью
AES-256-GCM, упаковывает в скрытые ZIP-архивы и загружает сжатые данные на сервер C2 с помощью библиотеки
libcurl.
В
Jamf утверждают, что, несмотря на частичное совпадение целей с другими семействами стилеров (например,
Atomic, MacSync и Phexia),
CrashStealer отличается от них механизмом шифрования на стороне клиента и собственной реализацией на
C++.
Jamf пока не предоставила подробностей о точном методе первоначального распространения
CrashStealer, но отметила, что полезная нагрузка первого этапа (Werkbit Setup) размещена на поддельном сайте ПО, зарегистрированном в конце июня.
Загрузка вредоносного ПО осуществляется с помощью PIN-кода, который указывает на то, что кампания доступна только тем посетителям, которые предоставят правильный код.
Исследователи утверждают, что
CrashStealer представляет собой тщательно спланированную операцию, ориентированную на скрытность, с использованием подписанного и заверенного вредоносного ПО-дроппера, а также полезной нагрузки, которая повторно подписывает себя для обеспечения постоянного присутствия в системе.
Цель процесса переподписи - перезаписать данные цифровой подписи в бинарном файле, в результате чего файл будет иметь другой хеш, несмотря на то, что сам код останется неизменным.
IOCs и более подробная информация об инфраструктуре доставки и артефактах файловой системы - в
отчете.
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram