CrashStealer: macOS Infostealer, що маскується під засіб звітування про збої
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
CrashStealer — це нативний інфостілер на C++ для macOS, який маскується під фреймворк звітності про збої компанії Apple для збору конфіденційних даних користувачів. Він націлений на облікові дані браузера, криптовалютні гаманці та інформацію про зв’язки з системою зберігання ключів, використовуючи шифрування AES-GCM для локального збереження викрадених даних. Шкідливе програмне забезпечення доставляється через підписаний та нотарізований дроппер, замаскований під законний інсталятор програмного забезпечення.
Розслідування
Команда Jamf Threat Labs виявила загрозу після того, як на VirusTotal у травні 2026 року з’явився підозрілий зразок для macOS. Їхнє розслідування розкрило складний ланцюг інфекції, що складається з декількох етапів, включаючи нотарізований дроппер під назвою Werkbit Setup та корисне навантаження, яке використовує спеціальну підписку для уникнення виявлення. Аналітики також спостерігали за профілізацією шкідливого ПЗ інструментів безпеки та збиранням широкого кола даних користувачів з інфікованого хоста.
Пом’якшення
Організації повинні спостерігати за запуском підозрілих додатків з прихованих шляхів, таких як /private/tmp/. Правила виявлення повинні бути створені для виконання команд, таких як dscl -authonly and xattr -cr , коли вони з’являються в ненормальних контекстах. Блокування відомих шкідливих доменів та спостереження за великими зашифрованими ZIP-архівами з характерними шаблонами імен в ~/.cache/ також може допомогти перервати викрадення даних.
Відповідь
Якщо CrashStealer виявлений, негайно ізолюйте уражений кінцевий macOS, щоб зупинити додаткове викрадення даних. Проведіть судову експертизу ~/.cache/com.apple.crashreporter/ каталогу, щоб оцінити масштаб викраденої інформації. Дослідники також повинні розглядати облікові дані користувача, особливо вміст брелоків та збережені у браузері паролі, як повністю скомпрометовані.
Потік атаки
Виявлення
Можлива маніпуляція зі строками Base64 [MacOS] (через командний рядок)
Перегляд
Примусова підписка коду модифікованого пакету додатку (через командний рядок)
Перегляд
Можлива спроба ручного розблокування брелка (через командний рядок)
Перегляд
Перевірка облікових даних MacOS через Dscl Authonly (через командний рядок)
Перегляд
Експлуатування CrashStealer через відомі C2 та репозиторій GitHub [Мережеве підключення Windows]
Перегляд
Виявлення активності CrashStealer на macOS [Створення процесу Linux]
Перегляд
Виконання Симуляції
Передумова: Перевірка телеметрії та базової конфігурації повинна бути пройдена.
Аргументація: У цьому розділі деталізується точне виконання техніки супротивника (TTP), розробленої для того, щоб активувати правило виявлення. Команди та наративи МАЮТЬ безпосередньо відображати визначені TTP і мають мету генерувати саме ту телеметрію, яку очікує логіка виявлення. Абстрактні або не пов’язані приклади призведуть до неправильної діагностики.
-
Опис атак & Команди: Супротивник намагається розгорнути інфостілер на macOS (CrashStealer). Щоб уникнути первинного виявлення та підготувати середовище, зловмисник спочатку видаляє розширені атрибути зі свого шкідливого програмного забезпечення, щоб уникнути карантину (
xattr -cr). Потім вони намагаються перевірити облікові дані локального користувача використовуючиdsclдля забезпечення достатніх привілеїв (dscl -authonly). Щоб забезпечити стійкість і інтеграцію з системою, вони реєструють шкідливий сервіс через Launch Services (lsregister -f). Нарешті, вони виконують корисне навантаження у фоновому режимі, щоб залишитися невидимим для користувача (open -g -n). Ця послідовність розроблена для того, щоб імітувати законне управління системою, виконуючи при цьому зловмисні завдання. -
Сценарій Регресійного Тестування:
#!/bin/bash # Сценарій симуляції CrashStealer # Цей сценарій виконує певні шаблони команд, визначені в правилі виявлення. echo "[+] Початок симуляції CrashStealer..." # 1. Очищення розширених атрибутів (T1027.005) echo "[+] Крок 1: Очищення розширених атрибутів..." xattr -cr /tmp/dummy_malware_file 2>/dev/null || echo "[!] Помилка xattr (очікується, якщо файл не існує)" # 2. Перевірка облікових даних (T1556.002) echo "[+] Крок 2: Перевірка облікових даних через dscl..." dscl -authonly /Users/$(whoami) || echo "[!] Помилка dscl (вимагає дійсного контексту)" # 3. Реєстрація в Launch Services (T1546.015) echo "[+] Крок 3: Реєстрація сервісу..." lsregister -f /tmp/dummy_app.app 2>/dev/null || echo "[!] Помилка lsregister" # 4. Запуск процесу у фоновому режимі (T1056) echo "[+] Крок 4: Запуск фонової програми..." open -g -n /Applications/Calculator.app 2>/dev/null || echo "[!] Помилка open" echo "[+] Симуляція завершена." -
Команди очищення:
# Видалення будь-яких зразків файлів, створених під час симуляції rm -f /tmp/dummy_malware_file rm -f /tmp/dummy_app.app echo "[+] Очищення завершено."