14.07.2026 15:30
Исследователи Jamf расчехлили новое вредоносное ПО для macOS под названием CrashStealer, предназначенное для кражи информации, которое выдает себя за инструмент Apple для отправки отчетов о сбоях.

Вредоносную ПО удалось отследить в мае, когда она, по-видимому, еще находилась в разработке, но в начале июля начала активно применяться в атаках.

CrashStealer обладает типичным для подобных ПО набором функций, ориентированным на менеджеры паролей и более чем 80 расширений для криптокошельков.

Бинарная версия стилера CrashStealer имитирует системный компонент Apple, принимая имя «CrashReporter.app», пытаясь таким образом избежать проверки пользователями и, возможно, средств защиты.

Помимо названия, также создает LaunchAgent с именем com.apple.crashreporter.helper, использует значок и метаданные легитимного инструмента, чтобы максимально имитировать его внешний вид.

По данным Jamf, вредоносная ПО доставляется через подписанный и заверенный Apple установщик (Werkbit Setup). Это позволяет обходить Gatekeeper, встроенную антивирусную программу macOS, без каких-либо предупреждений.

При запуске вредоносная ПО отображает фейковый запрос пароля macOS, чтобы убедить пользователей в том, что они разрешают законную системную операцию, требующую прав администратора. Это позволяет разблокировать связку ключей пользователя, которая содержит локально хранящиеся секреты.

После ввода пароля вредоносная ПО проверяет его локально с помощью команды dscl (командная строка службы каталогов). Если пароль неверен, CrashStealer возвращает ошибку аутентификации, предлагая пользователю ввести его снова.

Помимо данных из связки ключей, CrashStealer также нацелен на: браузеры на основе Chromium и Firefox, 80 расширений для криптокошельков (MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, Exodus, Keplr и Solflare), 14 менеджеров паролей (1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass и RoboForm), а также файлы из пользовательских каталогов, игнорируя большие медиафайлы, установочные файлы и системные каталоги.

Перед извлечением украденных данных CrashStealer шифрует их с помощью AES-256-GCM, упаковывает в скрытые ZIP-архивы и загружает сжатые данные на сервер C2 с помощью библиотеки libcurl.

В Jamf утверждают, что, несмотря на частичное совпадение целей с другими семействами стилеров (например, Atomic, MacSync и Phexia), CrashStealer отличается от них механизмом шифрования на стороне клиента и собственной реализацией на C++.

Jamf пока не предоставила подробностей о точном методе первоначального распространения CrashStealer, но отметила, что полезная нагрузка первого этапа (Werkbit Setup) размещена на поддельном сайте ПО, зарегистрированном в конце июня.

Загрузка вредоносного ПО осуществляется с помощью PIN-кода, который указывает на то, что кампания доступна только тем посетителям, которые предоставят правильный код.

Исследователи утверждают, что CrashStealer представляет собой тщательно спланированную операцию, ориентированную на скрытность, с использованием подписанного и заверенного вредоносного ПО-дроппера, а также полезной нагрузки, которая повторно подписывает себя для обеспечения постоянного присутствия в системе.

Цель процесса переподписи - перезаписать данные цифровой подписи в бинарном файле, в результате чего файл будет иметь другой хеш, несмотря на то, что сам код останется неизменным.

IOCs и более подробная информация об инфраструктуре доставки и артефактах файловой системы - в отчете.
Jamf
CrashStealer: C++ macOS Infostealer Posing as Crash Reporter
Jamf Threat Labs analyzes CrashStealer, a macOS infostealer in native C++ that steals browser data, crypto wallets and keychain secrets using AES-GCM encryption.
17 5.2K

Обсуждение 0

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram

SecAtor

41.5K
Руки-ножницы российского инфосека.

Для связи - mschniperson@mailfence.com
Открыть в Telegram