На комп’ютерах Mac виявили нове шкідливе програмне забезпечення CrashStealer, яке маскується під системний інструмент Apple і викрадає паролі та криптогаманці користувачів. Про це повідомляє MacRumors із посиланням на звіт дослідників з Jamf Threat Labs.
CrashStealer видає себе за Crash Reporter — вбудований у macOS інструмент для надсилання звітів про збої. Шкідливу програму вперше виявили у фальшивому застосунку Werkbit, який пройшов нотаризацію Apple — автоматичну перевірку безпеки. Завдяки цьому він міг обходити вбудовані механізми захисту macOS.
Після встановлення CrashStealer збирає конфіденційні дані користувача. Зокрема, викрадає інформацію з браузерів, менеджерів паролів, криптогаманців і системної зв’язки ключів (Keychain). Програма також перевіряє папки Documents і Downloads у пошуках цінних для зловмисників документів.
За даними Jamf, шкідливе ПЗ націлене більш ніж на 80 розширень криптогаманців і 14 популярних менеджерів паролів, серед яких 1Password, LastPass і Dashlane. Особливу небезпеку становить те, що CrashStealer використовує стандартні елементи інтерфейсу macOS. Після запуску він просить надати повний доступ до диска нібито для «системного адміністрування», а потім показує справжнє на вигляд системне вікно для введення пароля.
Отримавши пароль, програма отримує доступ до Keychain, шифрує викрадені дані за допомогою алгоритму AES-256-GCM і передає їх на сервер зловмисників. Дослідники зазначають, що CrashStealer значно краще приховує свою діяльність, ніж більшість сучасних програм для викрадення даних.
Після виявлення шкідливого ПЗ у травні Jamf повідомила про нього Apple. Компанія вже відкликала сертифікат підпису застосунку Werkbit, через який поширювалася загроза, однак експерти попереджають, що CrashStealer може повернутися в інших модифікаціях.
Фахівці радять пам’ятати, що Crash Reporter уже є частиною macOS. Якщо програма пропонує завантажити цей інструмент або одразу після запуску просить ввести системний пароль, це може свідчити про спробу зараження.

