Нов зловреден софтуер за кражба на информация (infostealer) за macOS, наречен CrashStealer, се маскира като официалния инструмент на Apple за докладване на грешки (crash reporter), за да краде идентификационни данни, данни от Keychain и крипто портфейли.

Изследователите по киберсигурност започнаха да проследяват заплахата през май, когато тя все още беше в процес на разработка, но през юли вече бяха наблюдавани реални атаки с нея.

Бинарният файл на CrashStealer имитира системния компонент на Apple, като използва името 'CrashReporter.app'. Освен това той създава LaunchAgent с име 'com.apple.crashreporter.helper' и използва легитимната икона и метаданни, за да избегне подозрение.

Според изследователи от компанията Jamf, зловредният софтуер се разпространява чрез подписан и нотариално заверен от Apple инсталатор ("Werkbit Setup"), което му позволява да заобиколи вградената защита Gatekeeper без предупреждения. При стартиране се показва фалшив прозорец за въвеждане на парола на macOS, с която се отключва Keychain (съдържащ пароли за Safari, Wi-Fi, приложения, криптографски ключове и токени).

Освен Keychain данни, CrashStealer целенасочено атакува:

  • Потребителски данни и бисквитки от браузъри, базирани на Chromium, както и Firefox.
  • Над 80 разширения за криптовалутни портфейли (включително MetaMask, Phantom, Coinbase Wallet, Trust Wallet и др.).
  • 14 мениджъра на пароли (включително 1Password, Bitwarden, LastPass, Dashlane и др.).
  • Файлове от потребителски директории като Documents и Downloads, като пропуска големи медийни файлове и инсталатори.

Преди да изпрати откраднатите данни към C2 сървъра, софтуерът ги шифрова с изключително здравия алгоритъм AES-256-GCM и ги пакетира в скрити ZIP архиви. CrashStealer се отличава от други подобни заплахи по своята имплементация на C++ и локалното клиентско криптиране.