Theo Jamf Threat Labs, người dùng Mac nên đề phòng phần mềm độc hại macOS có tên CrashStealer. Phần mềm độc hại này mạo danh khung báo cáo sự cố của Apple và nhằm mục đích đánh cắp tất cả các loại thông tin nhạy cảm.
CrashStealer thu thập dữ liệu trình duyệt, dữ liệu trình quản lý mật khẩu, tiện ích mở rộng ví tiền điện tử và dữ liệu chuỗi khóa và Jamf lần đầu tiên nhận thấy nó lưu hành trong một ứng dụng giả mạo được Apple công chứng có tên là Werkbit. Với công chứng, phần mềm độc hại không bị chặn bởi Gatekeeper, một phần của hệ thống bảo mật macOS.
Nó nhắm mục tiêu hơn 80 tiện ích mở rộng ví tiền điện tử và 14 trình quản lý mật khẩu như 1Password, LastPass và Dashlane. Nó tìm kiếm thông qua các thư mục Tài liệu và Tải xuống để tìm kiếm thông tin đáng thu thập.
Ứng dụng này có vẻ hợp pháp và sử dụng quy trình cài đặt macOS điển hình cho phần mềm được tải xuống qua web, với quy trình được trình bày chi tiết trên trang web của Jamf. Một CrashReporter.app giả mạo được tải xuống thông qua Werkbit và nó nhằm mục đích mạo danh người báo cáo sự cố của chính Apple. Người dùng nhấp vào ứng dụng có thể sẽ coi đó là một tiện ích hợp pháp của Apple.
Nó yêu cầu quyền truy cập toàn bộ ổ đĩa “để quản trị hệ thống” và sử dụng lời nhắc mật khẩu gốc trông giống như yêu cầu ủy quyền macOS chính hãng. Mật khẩu đã nhập được sử dụng để truy cập vào móc khóa đăng nhập. Dữ liệu thu thập được mã hóa bằng AES–256-GCM thông qua CommonCrypto của Apple và gửi đến địa chỉ IP của kẻ tấn công.
Jamf cho biết cách CrashStealer được triển khai “cho thấy sự cẩn trọng thực sự”, với các bước che giấu khiến nó khác biệt với những kẻ đánh cắp thông tin tiêu chuẩn. Phần mềm độc hại này đã được báo cáo cho Apple sau khi được phát hiện lần đầu tiên vào tháng 5 và được sử dụng tích cực vào tháng 7.
Apple đã thu hồi thông tin đăng nhập của ứng dụng Werkbit, do đó vectơ tấn công cụ thể do Jamf vạch ra đã bị vô hiệu hóa, nhưng phần mềm độc hại có thể xuất hiện trở lại. Phiên bản gốc có mã PIN cần thiết để cài đặt, cho thấy nó nhắm đến những người cụ thể.
Hệ thống công chứng của Apple nhằm bảo vệ người dùng Mac khỏi…
Nguồn: MacRumors