Le malware CrashStealer abuse d’applications signées et de fausses invites de signalement de plantage sur macOS
CrashStealer est un nouveau voleur d’informations pour macOS qui se fait passer pour l’outil de signalement des plantages d’Apple et utilise des composants signés ou notarisés pour contourner les vérifications de Gatekeeper. Le malware vole des identifiants, des données de Keychain, des informations de navigateur et des portefeuilles de cryptomonnaies, puis chiffre les informations volées afin de rendre l’analyse plus difficile. Les chercheurs ont observé l’échantillon en développement en mai et en usage actif début juillet, ce qui montre une transition rapide des tests au déploiement dans le monde réel. Cela compte parce que cela montre que les utilisateurs de macOS peuvent être ciblés par la confiance accordée à l’écosystème de signature et de notarisation d’Apple plutôt que par des binaires malveillants évidents. La campagne reflète aussi la façon dont les attaquants adaptent des malwares de vol génériques aux environnements Apple avec une qualité supérieure. Les défenseurs devraient traiter les installateurs signés et les faux utilitaires système avec le même scepticisme qu’ils appliquent aux droppers Windows.
Sources
- Nouveau malware macOS vole des mots de passe en se faisant passer pour l’outil de signalement des plantages d’Apple — Help Net Security
- CrashStealer : le nouvel infostealer macOS utilise des applications signées pour contourner Gatekeeper — Security Affairs
- Le malware CrashStealer pour macOS utilise un dropper notarisé pour passer les vérifications de Gatekeeper — Lifeboat — Cybercrime & Malcode


Laisser un commentaire