Phần mềm độc hại CrashStealer mạo danh công cụ Apple để đánh cắp mật khẩu và tiền điện tử của máy Mac

Theo Jamf Threat Labs, người dùng Mac nên đề phòng phần mềm độc hại macOS có tên CrashStealer. Phần mềm độc hại này mạo danh khung báo cáo sự cố của Apple và nhằm mục đích đánh cắp tất cả các loại thông tin nhạy cảm.

CrashStealer thu thập dữ liệu trình duyệt, dữ liệu trình quản lý mật khẩu, tiện ích mở rộng ví tiền điện tử và dữ liệu chuỗi khóa và Jamf lần đầu tiên nhận thấy nó lưu hành trong một ứng dụng giả mạo được Apple công chứng có tên là Werkbit. Với công chứng, phần mềm độc hại không bị chặn bởi Gatekeeper, một phần của hệ thống bảo mật macOS.

Nó nhắm mục tiêu hơn 80 tiện ích mở rộng ví tiền điện tử và 14 trình quản lý mật khẩu như 1Password, LastPass và Dashlane. Nó tìm kiếm thông qua các thư mục Tài liệu và Tải xuống để tìm kiếm thông tin đáng thu thập.

Ứng dụng này có vẻ hợp pháp và sử dụng quy trình cài đặt macOS điển hình cho phần mềm được tải xuống qua web, với quy trình được trình bày chi tiết trên trang web của Jamf. Một CrashReporter.app giả mạo được tải xuống thông qua Werkbit và nó nhằm mục đích mạo danh người báo cáo sự cố của chính Apple. Người dùng nhấp vào ứng dụng có thể sẽ coi đó là một tiện ích hợp pháp của Apple.

Nó yêu cầu quyền truy cập toàn bộ ổ đĩa “để quản trị hệ thống” và sử dụng lời nhắc mật khẩu gốc trông giống như yêu cầu ủy quyền macOS chính hãng. Mật khẩu đã nhập được sử dụng để truy cập vào móc khóa đăng nhập. Dữ liệu thu thập được mã hóa bằng AES–256-GCM thông qua CommonCrypto của Apple và gửi đến địa chỉ IP của kẻ tấn công.

Jamf cho biết cách CrashStealer được triển khai “cho thấy sự cẩn trọng thực sự”, với các bước che giấu khiến nó khác biệt với những kẻ đánh cắp thông tin tiêu chuẩn. Phần mềm độc hại này đã được báo cáo cho Apple sau khi được phát hiện lần đầu tiên vào tháng 5 và được sử dụng tích cực vào tháng 7.

Apple đã thu hồi thông tin đăng nhập của ứng dụng Werkbit, do đó vectơ tấn công cụ thể do Jamf vạch ra đã bị vô hiệu hóa, nhưng phần mềm độc hại có thể xuất hiện trở lại. Phiên bản gốc có mã PIN cần thiết để cài đặt, cho thấy nó nhắm đến những người cụ thể.

Hệ thống công chứng của Apple nhằm bảo vệ người dùng Mac khỏi…

Nguồn: MacRumors

Related Posts

Ấn tượng về Samsung Z Fold 8 (Bản rộng): Tốt hơn tôi nghĩ!

Nguồn: MKBHD

Valve đã vô tình tạo ra chiếc máy tính để bàn tốt nhất mà tôi từng sử dụng

Nguồn: Linus Tech Tips

Jensen Huang lập luận rằng các công ty Mỹ nên được phép sử dụng các mô hình AI của Trung Quốc — CEO Nvidia cho rằng những lo ngại về cửa sau (backdoor) kết nối với Trung Quốc là những hiểu lầm.

Giám đốc điều hành Nvidia, Jensen Huang, đã đưa ra một số quan điểm phản đối xu hướng ngày càng tăng tại Washington cho rằng các công…

Framework gần như tăng gấp đôi giá bộ nhớ 32GB, 64GB cho Laptop 13 Pro chỉ sau một đêm — CEO cho biết việc gánh chịu mức tăng giá từ nhà cung cấp LPCAMM2 sẽ đặt ‘khả năng vận hành của chúng tôi vào rủi ro tài chính thực sự’.

Công ty đang thực hiện điều chỉnh đối với một số đơn đặt hàng trước hiện có. Nguồn: Tom's Hardware

Apple phát hành Safari Technology Preview 248 với các bản sửa lỗi và cải tiến hiệu suất

Apple hôm nay đã phát hành bản cập nhật mới cho Safari Technology Preview, trình duyệt thử nghiệm được giới thiệu lần đầu vào tháng 3 năm…

Ứng dụng Apple Store sắp có trợ lý mua sắm AI

Chính sách quyền riêng tư của ứng dụng Apple Store cho thấy ứng dụng này sẽ sớm có một trợ lý mua sắm ảo để giúp người…

Leave a Reply