CrashStealer 通过伪装苹果崩溃报告框架,窃取浏览器凭据、加密货币钱包及钥匙串,并使用 AES‑256‑GCM 加密后外泄。
📝 详细摘要
文章报道了一款名为 CrashStealer 的新型 macOS 信息窃取恶意软件。该软件原生用 C++ 编写,伪装成 Apple 系统自带的崩溃报告工具(CrashReporter.app),并通过签名的磁盘映像“Werkbit Setup”实现初始访问。攻击流程包括:① 利用合法开发者 ID 绕过 Gatekeeper,② 从 GitHub 下载并解码混淆的 shell 脚本,③ 解锁钥匙串并收集 Chromium 系列浏览器、Firefox、约 80 个加密货币钱包扩展、14 个密码管理器以及钥匙串和文件系统数据,④ 使用 CommonCrypto 实现 AES‑256‑GCM 加密后通过 libcurl 发送至 C2 服务器,⑤ 通过 LaunchAgent com.apple.crashreporter.helper 实现持久化。文章还指出,该恶意软件在技术上采用了控制流平坦化、分层反调试等高级反分析手段,标志着 macOS 恶意软件从脚本化向专业化、业务化转型的趋势。
💡 主要观点
- CrashStealer 伪装崩溃报告框架,窃取多类敏感数据。 该恶意软件冒充 Apple 官方的 CrashReporter,能够获取浏览器凭据、加密货币钱包、密码管理器、钥匙串以及大量文件系统数据,覆盖范围广泛。
💬 文章金句
- CrashStealer 是一款原生 C++开发的 macOS 信息窃取器,它伪装成苹果内置的崩溃报告工具,用于窃取浏览器凭据、加密货币钱包、密码管理器数据和钥匙串内容,然后将所有数据加密并外泄至远程命令与控制服务器。
- 这种加密优先的方法,加上控制流平坦化、分层反调试检查等反分析措施,反映了 macOS 恶意软件家族在技术手段上专业化的大趋势。
- 为了实现持久化,CrashStealer 会复制自身并进行临时重签名,然后安装一个名为 com.apple.crashreporter.helper 的 LaunchAgent,以便在重启后继续运行,将苹果模仿主题延续到持久化层。
📊 文章信息
AI 初评:86
来源:FreeBuf
作者:FreeBuf
分类:媒体资讯
语言:中文
阅读时间:7 分钟
字数:1522
标签: 网络安全, macOS, 信息窃取, 加密货币, 数据泄露