Følg oss her

Teknologi

Ny Mac-malware utgir seg for å være Apples krasjverktøy og stjeler passord

Sikkerhetsforskere har avdekket en sofistikert infostealer som lurer selv erfarne Mac-brukere.

Publisert

d.

Ny Mac-malware utgir seg for å være Apples krasjverktøy og stjeler passord

Skadeprogrammet, som er døpt CrashStealer, kamuflerer seg som Apples innebygde krasjrapportering og har vært aktivt i angrep siden begynnelsen av juli. Det ble avdekket av Jamf Threat Labs, som fulgte det fra en tidlig utviklingsfase i mai til fullverdige angrep mot Mac-brukere.

CrashStealer henter ut innloggingsdata fra Keychain, passord fra nettlesere, filer fra Dokumenter- og Nedlastinger-mapper, samt innhold fra rundt 80 kryptovaluta-lommebøker og 14 passordadministratorer, deriblant 1Password, Bitwarden, LastPass og Dashlane. Dataene krypteres lokalt med AES-256-GCM før de sendes videre til angriperens servere.

Signert og notarisert av Apple

Det som gjør CrashStealer spesielt farlig, er at det ankommer som en tilsynelatende legitim installasjonsfil kalt "Werkbit Setup". Diskbildet er signert med en gyldig Apple-utvikler-ID under navnet Emil Grigorov, og har til og med Apples notariseringsstempel. Det betyr at Gatekeeper, macOS' innebygde sikkerhetsmekanisme mot uautorisert programvare, slipper filen gjennom uten advarsler.

"CrashStealers leveringskjede viser reell omtanke. I stedet for et bart, usignert lokkemiddel setter operatørene et signert og notarisert dropper-program foran angrepet," sa Thijs Xhaflaire, sikkerhetsforsker hos Jamf Threat Labs, til Infosecurity Magazine.

Når brukeren har kjørt installasjonsfilen, plasserer skadeprogrammet seg som en LaunchAgent med det tillitvekkende navnet com.apple.crashreporter.helper. Slik starter det automatisk hver gang brukeren logger inn. For å hente ut Mac-passordet viser det en falsk systemdialog som til forveksling ligner Apples egne meldinger.

Slik oppdager du falske krasjmeldinger

Apples ekte krasjrapportering ber aldri om Mac-passordet ditt når den samler inn feilrapporter. Dukker det opp en dialog som ber om systempassord i forbindelse med en krasjmelding, er det et sterkt varsel om at noe er galt. Det samme gjelder diskbilder med navnet "Werkbit Setup" som monteres under /Volumes/Werkbit Setup.

Har du kjørt en mistenkelig installasjonsfil eller skrevet inn Mac-passordet i en uventet dialog de siste ukene, bør du behandle det som en kompromittering. Skift passord til nettbank, e-post og passordadministrator umiddelbart, og gjennomgå tilganger til kryptolommebøker og aktive nettleser-økter.

Apple har trukket signaturen tilbake

Etter at Jamf Threat Labs varslet Apple, ble utvikler-ID-en som ble brukt til å signere Werkbit-installasjonen inndratt. Det betyr at akkurat den varianten som er dokumentert nå, blokkeres av Gatekeeper på oppdaterte Mac-er. Sikkerhetsforskerne advarer likevel om at de samme aktørene raskt kan skaffe nye signeringsbevis og distribuere en ny variant.

For Mac-brukere er det generelle rådet uendret: last kun ned programvare fra Mac App Store eller offisielle utviklernettsider, og vær ekstra skeptisk til uventede krasjdialoger som ber om systempassord.

Annonse