竊資軟體CrashStealer鎖定macOS用户,偽裝Apple當機回報工具偷取資料

資安業者Jamf揭露新型macOS 竊資軟體CrashStealer ,藉由偽裝成macOS內建當機回報工具Crash Reporter,誘騙使用者執行惡意程式並輸入系統密碼,進而竊取敏感資料。研究人員從五月開始追蹤這款惡意軟體,當時似乎仍在開發階段,但在七月初觀察到該軟體已被實際用於攻擊。

Jamf表示CrashStealer的特點是盡可能模仿Apple的合法工具,本身打包為macOS的當機回報工具元件CrashReporter.app,並透過內含Apple有效程式碼簽章的安裝程式Werkbit Setup來散播與安裝,藉此繞過macOS內建反惡意軟體Gatekeeper的偵測。當受害者執行後,該惡意軟體會顯示偽造的macOS密碼提示視窗,受害者輸入密碼後,惡意軟體便能解開與存取macOS上的「鑰匙圈」(Keychain)密碼管理系統,其中包含本機金鑰,以及Safari瀏覽器與其它應用程式的登入資訊。

此外,CrashStealer瞄準的資料竊取目標,還包括Chromium與Firefox瀏覽器憑證與Cookie、80種加密貨幣錢包、14種密碼管理器,以及Documents與Download等目錄下的受害者檔案等,竊得的資料會經由AES-256-GCM元件加密與ZIP壓縮,再利用傳輸工具libcurl上傳到攻擊者控制的伺服器。