
CrashStealer-Malware missbraucht signierte Apps und gefälschte Absturzberichte auf macOS
CrashStealer ist ein neuer macOS-Infostealer, der sich als Apples Absturzbericht-Tool tarnt und signierte oder notarisierte Komponenten verwendet, um Gatekeeper-Prüfungen zu umgehen. Die Malware stiehlt Anmeldedaten, Keychain-Daten, Browserinformationen und Kryptowährungs-Wallets und verschlüsselt anschließend die gestohlenen Informationen, um die Analyse zu erschweren. Forscher beobachteten die Probe im Mai in der Entwicklung und Anfang Juli im aktiven Einsatz, was einen schnellen Übergang von Tests zu einem realen Einsatz zeigt. Das ist wichtig, weil es zeigt, dass macOS-Nutzer durch das Vertrauen in Apples Signierungs- und Notarisierungs-Ökosystem ins Visier genommen werden können, statt durch offensichtlich bösartige Binärdateien. Die Kampagne zeigt außerdem, wie Angreifer Commodity-Diebstahl-Malware an Apple-Umgebungen in höherer Qualität anpassen. Verteidiger sollten signierte Installer und gefälschte Systemdienstprogramme mit derselben Skepsis behandeln wie Windows-Dropper.
Quellen
- Neue macOS-Malware stiehlt Passwörter, indem sie sich als Apples Absturzbericht-Tool ausgibt — Help Net Security
- CrashStealer: Neuer macOS-Informationsstealer nutzt signierte Apps, um Gatekeeper zu umgehen — Security Affairs
- CrashStealer-macOS-Malware nutzt notarisierten Dropper, um Gatekeeper-Prüfungen zu bestehen — Lifeboat — Cybercrime & Malcode


Schreibe einen Kommentar