CrashStealer恶意软件伪装成苹果工具窃取Mac密码和加密货币

根据 Jamf Threat Labs 的分析,macOS 用户应警惕一种名为“CrashStealer”的恶意软件。该恶意软件冒充苹果系统的崩溃报告框架,旨在窃取各种敏感信息。

CrashStealer 会收集浏览器数据、密码管理器数据、加密货币钱包扩展程序以及钥匙串数据。Jamf 首次发现该恶意软件传播于一个名为 Werkbit 的虚假 Apple 认证应用中。有了认证机制后,恶意软件便不会受到 macOS 安全系统 Gatekeeper(网关守护程序)的拦截。

它针对 80 多个加密货币钱包扩展程序,以及 1Password、LastPass 和 Dashlane 等 14 个密码管理器。它会搜索“文档”和“下载”文件夹,以寻找值得收集的信息。

该应用看起来很正规,并使用了 macOS 网页下载软件时的典型安装流程,相关过程在 Jamf 的网站上已有详细说明。Werkbit 会下载一个伪造的 CrashReporter.app,目的是冒充苹果官方的崩溃报告器。用户点击该应用时,很可能会认为它是一个合法的苹果实用工具。

它请求“系统管理”的“完全磁盘访问权限”,并使用原生密码提示,看起来像真正的 macOS 授权请求。输入的密码用于访问登录钥匙串。收集的数据通过苹果的 CommonCrypto 使用 AES-256-GCM 加密,并发送至攻击者的 IP 地址。

Jamf 表示,CrashStealer 的实现方式“表现出极大的用心”,其隐藏步骤使其区别于标准的间谍软件。该恶意软件于 5 月首次被发现,随后于 7 月被确认正在积极使用,之后被报告给了苹果。

苹果已撤销了 Werkbit 应用的签名凭证,因此 Jamf 概述的特定攻击途径已被禁用,但恶意软件可能再次出现。原始版本被安装所需的 PIN 码所限制,这表明其针对的是特定人群。

苹果的认证系统 旨在保护 Mac 用户免受恶意软件侵害,苹果表示,已认证的应用会被检查是否存在恶意组件。CrashStealer 清楚地表明,存在隐藏恶意软件躲避苹果安全流程的方法。

下载软件时,用户可以通过意识到苹果的崩溃报告器是内置的来保护自己免受 CrashStealer 的侵害。任何使用 CrashReporter 的下载都应作为红灯警示,任何在启动时立即请求系统密码的应用也是如此。

标签:恶意软件

这篇文章,《“CrashStealer 恶意软件冒充苹果工具窃取 Mac 密码和加密货币”》,最早出现在 MacRumors.com 上。

在我们的论坛上讨论这篇文章