美國科技公司 Jamf 研究人員近日發現名為 CrashStealer 的新型 macOS 資訊竊取惡意軟件。該木馬偽裝成 Apple 官方的 crash report 工具,誘使用戶自行下載及安裝;一旦成功執行,便可能竊取 Safari、Chrome 及其他瀏覽器資料、macOS Keychain 內容、加密貨幣錢包、密碼管理器與個人文件。
研究人員自 5 月開始追蹤 CrashStealer,當時判斷其似乎仍處於開發階段;至 7 月初,則發現該惡意軟件已被用於攻擊。相關有效載荷據報透過簽名及 Werkbit Setup 傳播,並可能避過 macOS 內置的 Gatekeeper 檢查而不顯示警告。

偽裝 Apple CrashReporter 工具
CrashStealer 的二進制檔案盜用「CrashReporter.app」名稱,藉此模仿 Apple 系統元件,降低用戶及安全工具的警覺。它亦會建立名為「com.apple.crashreporter.helper」的 LaunchAgent,並使用合法工具的圖示及元數據,進一步加強偽裝效果。
惡意軟件啟動後,會顯示偽造的 macOS 密碼提示,誘使用戶以為正在授權需要管理員權限的合法系統操作。若用戶輸入密碼,攻擊者便可能藉此存取 Keychain,取得 Safari 登入資訊、Wi-Fi 密碼及應用程式密碼等資料。

CrashStealer 可能竊取的資料
根據研究人員分析,CrashStealer 的資料竊取範圍包括:
- 基於 Chromium 核心的瀏覽器及 Firefox 的瀏覽器憑證與 Cookie。
- 約 80 個加密貨幣錢包擴充程式,包括 MetaMask、Phantom、Coinbase Wallet、Trust Wallet、Rabby、Exodus、Keplr 及 Solflare。
- 約 14 個密碼管理器,包括 1Password、Bitwarden、LastPass、Dashlane、Keeper、KeePassXC、NordPass、Enpass 及 RoboForm。
- 使用者目錄中的文件,例如「文件」及「下載」資料夾內的內容。
分析指出,惡意軟件會刻意跳過大型媒體檔案、安裝程式及系統目錄。被竊取的資料會先使用 AES-256-GCM 演算法加密,再打包成隱藏的 ZIP 壓縮檔,並透過 libcurl 上傳至命令與控制伺服器(C2 server),以增加資料傳輸的隱蔽性。

Apple 內置工具不代表需要另行下載
用戶應避免開啟意外收到或下載的「CrashReporter.dmg」檔案。macOS 本身已預載 crash report 工具,任何聲稱要透過獨立下載項目新增相關功能的檔案,都應視為可疑內容並加以核實。
CrashStealer 的傳播方式亦反映,有效軟件簽章、Apple 公證及 Gatekeeper 檢查結果,均不能單獨保證軟件沒有惡意功能。對於突然收到的會議應用程式或其他工具下載邀請,用戶應先向相關人士或組織確認,尤其要留意來自陌生網域、要求輸入私人 PIN 碼或需要額外授權的安裝程序。

懷疑感染後應採取的措施
如用戶懷疑 Mac 已經執行 CrashStealer 或其他可疑程式,應盡快採取以下措施,以降低帳戶及資料遭進一步濫用的風險:
- 立即中斷 Mac 的網絡連線。
- 使用可信任的其他裝置更改重要帳戶密碼。
- 更改 Apple 帳戶密碼,並檢查帳戶內的信任裝置。
- 撤銷目前的瀏覽器工作階段及帳戶活動。
- 檢查各個帳戶是否出現未經授權的登入或交易。
- 如涉及加密貨幣錢包,按需要將資產轉移至新的錢包。
- 清除 Mac 內的所有資料,並重新安裝 macOS。
由於 CrashStealer 可能接觸密碼、瀏覽器工作階段、錢包資料及文件,用戶不應只刪除可疑檔案便視為處理完成;若確認曾經輸入密碼或授予權限,相關帳戶及裝置亦應一併檢查。
Reference Link : ezone.hk




