بدافزار CrashStealer خودش رو جای ابزار گزارش کرش اپل جا میزنه
خلاصهٔ کاملتر
به گزارش BleepingComputer، یه بدافزار سرقت اطلاعات تازه روی مکاواس به اسم CrashStealer پیدا شده که خودش رو جای ابزار گزارش کرش خود اپل جا میزنه تا اطلاعات ورود، دادهٔ کیچین و کیفپولهای ارز دیجیتال رو بدزده. پژوهشگرها از ماه مه ردش رو میگرفتن، وقتی هنوز در حال توسعه به نظر میرسید، ولی اوایل جولای استفادهش تو حملههای واقعی دیده شده.
ترفند اصلیش تقلید دقیق از یه جزء سیستمیه: باینری بدافزار اسم CrashReporter.app رو برمیداره، از آیکون و متادیتای ابزار اصلی استفاده میکنه و یه LaunchAgent با نام com.apple.crashreporter.helper میسازه تا هم از چشم کاربر و هم احتمالاً از ابزارهای امنیتی در بره.
نگرانکنندهترین بخش، مسیر توزیعه. به گفتهٔ پژوهشگرهای Jamf، شرکت فعال در حوزهٔ مدیریت و امنیت دستگاههای اپل، پیلود از طریق یه نصاب امضاشده و نوتارایزشدهٔ اپل با نام Werkbit Setup تحویل داده میشه؛ همین یعنی Gatekeeper، سد ضدبدافزار داخلی مکاواس، بدون هیچ هشداری ازش رد میشه. فایل مرحلهٔ اول هم روی یه سایت جعلی نرمافزار میزبانی میشه که اواخر ژوئن ثبت شده و دانلودش پشت یه پین جلسه قفل شده — نشونهٔ یه کمپین محدود و هدفمند.
بعد از اجرا، بدافزار یه پنجرهٔ جعلی درخواست رمز مکاواس نشون میده تا کاربر فکر کنه داره یه عملیات سیستمی مجاز رو تأیید میکنه. رمز واردشده بهصورت محلی و با ابزار dscl اعتبارسنجی میشه و اگه غلط باشه خطای احراز هویت برمیگردونه تا کاربر دوباره تایپ کنه. همین رمز، کیچین رو باز میکنه؛ یعنی گاوصندوق رمزنگاریشدهای که لاگینهای سافاری، رمز وایفای، کلیدهای خصوصی، گواهیها و توکنها توشه.
فهرست اهداف گستردهست: اطلاعات ورود و کوکی مرورگرهای مبتنی بر کرومیوم و فایرفاکس، بیش از ۸۰ افزونهٔ کیفپول ارز دیجیتال از جمله MetaMask و Phantom و Coinbase Wallet و Trust Wallet، و ۱۴ پسورد منیجر از جمله 1Password و Bitwarden و LastPass و Dashlane. فایلهای پوشههایی مثل Documents و Downloads هم برداشته میشن، ولی فایلهای حجیم رسانهای و نصابها و مسیرهای سیستمی عمداً رد میشن تا حجم خروجی کم بمونه.
قبل از خروج داده، بدافزار همهچیز رو سمت کلاینت با AES-256-GCM رمز میکنه، تو آرشیوهای زیپ مخفی بستهبندی میکنه و با libcurl به سرور فرماندهی میفرسته. Jamf میگه با وجود شباهت هدف با خانوادههایی مثل Atomic و MacSync و Phexia، همین رمزنگاری سمت کلاینت و پیادهسازی نیتیو با ++C این نمونه رو متمایز میکنه.
یه تکنیک ماندگاری هم داره: پیلود خودش رو دوباره امضا میکنه. هدف از این کار بازنویسی دادهٔ امضای کده تا هش فایل عوض شه، بدون اینکه خود کد تغییری کنه — یعنی تشخیصهای مبتنی بر هش بیاثر میشن. Jamf مجموعهٔ مفصلی از شاخصهای نفوذ شامل نام و هش ابزارهای مخرب، جزئیات زیرساخت توزیع و آثار فایلسیستمی رو منتشر کرده.
نکات کلیدی:
- بدافزار با جا زدن خودش بهجای CrashReporter اپل، از دید کاربر پنهون میمونه
- نصاب امضاشده و نوتارایزشده باعث میشه Gatekeeper بدون هشدار اجازهٔ اجرا بده
- پنجرهٔ جعلی رمز، کلید بازکردن کیچین و رسیدن به همهٔ اسرار محلیه
- هدفها: مرورگرها، بیش از ۸۰ افزونهٔ کیفپول کریپتو و ۱۴ پسورد منیجر
- رمزنگاری سمت کلاینت و امضای مجدد باینری، شناسایی رو سختتر میکنه




