
Il malware CrashStealer abusa di app firmate e falsi prompt di segnalazione arresti anomali su macOS
CrashStealer è un nuovo infostealer per macOS che si maschera da strumento di segnalazione arresti anomali di Apple e usa componenti firmati o notarizzati per superare i controlli di Gatekeeper. Il malware ruba credenziali, dati del Portachiavi, informazioni del browser e wallet di criptovalute, quindi cripta le informazioni sottratte per rendere più difficile l’analisi. I ricercatori hanno osservato il campione in fase di sviluppo a maggio e in uso attivo entro l’inizio di luglio, mostrando una rapida transizione dai test all’implementazione nel mondo reale. Questo è importante perché dimostra che gli utenti macOS possono essere presi di mira facendo leva sulla fiducia nell’ecosistema di firma e notarizzazione di Apple anziché su binari chiaramente malevoli. La campagna riflette anche il modo in cui gli aggressori stanno adattando malware di furto commodity agli ambienti Apple con una qualità superiore. I difensori dovrebbero trattare installer firmati e false utility di sistema con lo stesso scetticismo che applicano ai dropper di Windows.
Sources
- Nuovo malware per macOS ruba password spacciandosi per lo strumento di segnalazione arresti anomali di Apple — Help Net Security
- CrashStealer: nuovo infostealer per macOS usa app firmate per eludere Gatekeeper — Security Affairs
- Il malware CrashStealer per macOS usa un dropper notarizzato per superare i controlli di Gatekeeper — Lifeboat — Cybercrime & Malcode


Lascia un commento