CrashStealer атакует macOS через поддельный Apple Crash Reporter

Специалисты Jamf Threat Labs обнаружили новую киберугрозу для пользователей macOS — CrashStealer. Этот сложный C++ stealer маскируется под штатный инструмент Apple для отправки отчётов о сбоях и целенаправленно похищает учётные данные браузеров, криптовалютные кошельки и содержимое Keychain. Атака примечательна своей многоступенчатой архитектурой и использованием легитимно подписанного dropper’а для обхода встроенной защиты Gatekeeper.

Многоступенчатая доставка под видом Apple

CrashStealer доставляется с помощью проверенного и подписанного dropper’а Werkbit Setup. Именно наличие корректной цифровой подписи позволяет ему беспрепятственно обходить механизмы безопасности macOS. После запуска dropper извлекает образ диска CrashReporter.dmg, внутри которого находится вредоносное приложение-стелер CrashReporter.app. Иконка и стиль наименования этого payload’а полностью имитируют легитимные компоненты Apple, снижая подозрения пользователя.

«CrashStealer использует структурированный подход, при котором сначала применяет подписанный и проверенный dropper под названием Werkbit Setup для безопасной доставки вредоносного кода», — поясняют аналитики Jamf Threat Labs.

Dropper связывается с GitHub-репозиторием для загрузки дополнительных скриптов. Ключевую роль играет shell-скрипт, который без ведома владельца скачивает и монтирует образ диска, а затем инсталлирует malware в систему. Дополнительно вредонос добавляет себя в качестве LaunchAgent — это обеспечивает ему автоматический перезапуск при каждой загрузке macOS и закрепление в скомпрометированной среде.

Что именно крадёт CrashStealer

Оказавшись в системе, стилер сначала легитимным способом проверяет пароль пользователя и разблокирует Keychain для доступа к сохранённым учётным данным. Целевыми объектами являются:

  • профили браузеров на базе Chromium (Chrome, Brave);
  • менеджеры паролей;
  • широкий спектр криптовалютных кошельков.

Вся собранная информация шифруется алгоритмом AES-256-GCM и упаковывается в скрытые ZIP-архивы, благодаря чему конфиденциальные данные ни на одном этапе не хранятся на диске в незащищённом виде.

Техники противодействия анализу

CrashStealer активно препятствует исследованию. Исполняемый файл запускается из скрытой директории, а в коде присутствуют проверки на наличие отладчика — при его обнаружении выполнение немедленно завершается. Кроме того, строки с операционными деталями и адреса управляющих серверов (C2) зашифрованы, а раскрываются они только через файл Info.plist приложения. Такая маскировка серьёзно замедляет реверс-инжиниринг и динамический анализ.

C2-инфраструктура и необходимость мониторинга

Собранные данные эксфильтруются через libcurl на жёстко закодированный управляющий сервер. В текущей кампании используется IP-адрес 179.43.166.242. По данным специалистов, этот же адрес был замечен в предыдущих атаках с использованием другого malware, что указывает на эволюцию инструментария злоумышленников и его постоянную адаптацию к защитным механизмам macOS.

Появление CrashStealer демонстрирует качественный скачок в стратегиях развёртывания malware для macOS. Использование подписанных dropper’ов, маскировка под системные утилиты и шифрование как похищаемых данных, так и внутренних строк — всё это требует от служб безопасности проактивного подхода и непрерывного мониторинга известных индикаторов компрометации, чтобы эффективно противостоять подобным угрозам.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: