Siber güvenlik araştırmacıları, adı verilen yeni bir macOS bilgi hırsızını işaretlediCrashStealergüvenliği ihlal edilmiş sistemlerden hassas verileri toplama kapasitesine sahip.
Jamf Threat Labs'a göre, AppleScript damlalıkları veya Objective-C tabanlı sarmalayıcılar üzerine kurulu diğer bilgi hırsızlarının aksine CrashStealer yerel C++ dilinde uygulanıyor.
Güvenlik araştırmacısı Thijs Xhaflaire, "Toplamadan önce kurbanın oturum açma şifresini yerel olarak doğruluyor, tarayıcılar, kripto para cüzdanları, şifre yöneticileri ve anahtarlık arasında geniş çapta bilgi topluyor, topladığını libcurl üzerinden dışarı sızmadan önce AES-GCM ile şifreliyor ve kendini kopyalayıp yeniden imzalayarak varlığını sürdürüyor."saidThe Hacker News ile paylaşılan bir raporda.
CrashStealer'ın, "Werkbit.app" adlı bir disk görüntü dosyası olarak dağıtılan, imzalı ve Apple noter tasdikli bir damlalık aracılığıyla dağıtıldığı söyleniyor. Hem disk görüntüsü hem de ikili dosya noter tasdikli olduğundan ve geçerli bir geliştirici kimliği ("Emil Grigorov (WWB7JA7AQV)") taşıdığından, Gatekeeper kontrollerinden geçer.
Disk görüntüsünün kendisi, Haziran 2026'da kaydedilen "werkbit[.]io" etki alanından geliyor. İlginç bir şekilde, indirme işlemi bir toplantı PIN'inin arkasında yapılıyor; bu, yükleyicinin herkes yerine yalnızca doğru kodla gelen site ziyaretçilerine sunulduğu anlamına geliyor.
Aynı operasyona bağlı ek alan adlarının ve paylaşılan arka uç altyapısının keşfi, CrashStealer'ın daha büyük, çok platformlu bir kampanyanın parçası olduğunu gösteriyor.
Disk görüntüsü takıldıktan sonra kullanıcıya, uygulamaya sağ tıklayıp uygulamayı çalıştırması için "Aç"ı seçmesini söyleyen bir kurulum kurulum ekranı sunar. "veltod" çalıştırılabilir dosyası başlatıldığında GitHub deposuyla ("github.com/mgothiclove") bağlantı kurarak "sys.cache" adlı dosyayı alır.
Dosya daha sonra bir curl komutunu çıkarmak ve bir sonraki yükü ("CrashReporter.dmg") getirip hazırlamak için bir indirici görevi gören ve bunu "/tmp" dizinine kaydeden bir kabuk komut dosyasını çekmek için kullanılır.
Kötü amaçlı yazılım, yürütüldüğünde LaunchAgent olarak kalıcılık sağlar, analize direnç gösterir, bir parola istemi sunar ve girilen kimlik bilgisini yerel olarak doğrular, doğrulanmış parolayı kullanarak oturum açma anahtarlığının kilidini açar, tarayıcı verilerini, kripto para birimi cüzdan uzantılarını, parola yöneticisi verilerini ve anahtarlık materyalini toplamaya geçmeden önce yüklü güvenlik ve analiz araçlarını listeler.
Toplanan verilerin tam listesi aşağıdadır:
- Google Chrome, Brave, Microsoft Edge, Opera ve Opera GX, Vivaldi, Chromium ve Naver Whale dahil Chromium ailesi tarayıcılardan alınan kimlik bilgileri
- MetaMask, Phantom, Coinbase, Trust Wallet, Rabby, OKX Wallet, Exodus, Keplr, Solflare ve Backpack dahil olmak üzere yaklaşık 80 kripto para birimi cüzdan uzantısı
- 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass ve RoboForm dahil 14 şifre yöneticisi
- ~/Documents ve ~/Downloads dizinlerindeki dosyalar
Toplanan veriler daha sonra bir ZIP arşivinde paketlenir ve saldırgan tarafından kontrol edilen bir sunucuya ("179.43.166[.]242") sızdırılır.
Jamf, "CrashStealer'ın teslimat zinciri gerçek bir özen gösteriyor: çıplak, imzasız bir yem yerine, operatörler, yükü sessizce getirmeden, yeniden imzalamadan ve başlatmadan önce Gatekeeper'ı temizleyen imzalı ve noter tasdikli bir damlalıkla saldırıyı önlüyor" dedi.
"Onu emtia hırsızı kalabalığından ayıran şey, topladıklarından çok nasıl oluşturulduğudur: toplanan dosyaların istemci tarafı AES-GCM şifrelemesi ve kontrol akışını düzleştirme, şifrelenmiş dizeler ve katmanlı hata ayıklama önleme yoluyla analiz direncine vurgu."
