CrashStealer: macOS-Infostealer, der sich als Absturzbericht-Tool tarnt
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
CrashStealer ist ein nativer C++-Infostealer für macOS, der sich als Apples Absturzbericht-Framework tarnt, um sensible Benutzerdaten zu sammeln. Er zielt auf Browser-Credentials, Kryptowährungs-Wallets und Schlüsselbundinformationen ab und nutzt AES-GCM-Verschlüsselung, um gestohlene Daten lokal zu inszenieren. Die Malware wird durch einen signierten und notariell beglaubigten Dropper geliefert, der als legitime Softwareinstallation getarnt ist.
Untersuchung
Jamf Threat Labs entdeckte die Bedrohung, nachdem im Mai 2026 eine verdächtige macOS-Beispieldatei auf VirusTotal erschienen war. Ihre Untersuchung deckte eine hochentwickelte Infektionskette in mehreren Stufen auf, die einen notariell beglaubigten Dropper namens Werkbit Setup und ein Payload umfasst, das Ad-hoc-Signierungen nutzt, um der Erkennung zu entgehen. Analysten beobachteten auch, dass die Malware Sicherheitstools profilierte und einen breiten Bereich an Benutzerdaten vom infizierten Host sammelte.
Abschwächung
Organisationen sollten verdächtige Anwendungsstarts aus versteckten Pfaden wie /private/tmp/überwachen. Es sollten Erkennungsregeln für die Ausführung von Befehlen wie dscl -authonly and xattr -cr erstellt werden, wenn sie in abnormalen Kontexten erscheinen. Das Blockieren bekannter bösartiger Domains und die Überwachung großer verschlüsselter ZIP-Archive mit markanten Namensmustern in ~/.cache/ kann ebenfalls helfen, die Exfiltration zu stören.
Antwort
Wenn CrashStealer entdeckt wird, isolieren Sie den betroffenen macOS-Endpunkt sofort, um weiteren Datendiebstahl zu stoppen. Führen Sie eine forensische Analyse des ~/.cache/com.apple.crashreporter/ -Verzeichnisses durch, um das Ausmaß der gestohlenen Informationen zu bewerten. Ermittler sollten auch die Anmeldedaten des Benutzers, insbesondere Schlüsselbundinhalte und im Browser gespeicherte Passwörter, als vollständig kompromittiert behandeln.
Angriffsablauf
Erkennungen
Mögliche Base64-verschlüsselte String-Manipulation [macOS] (via cmdline)
Ansehen
Erzwungene Code-Signierung eines modifizierten Anwendungsbundles (via cmdline)
Ansehen
Möglicher Versuch der manuellen Schlüsselbund-Entsperrung (via cmdline)
Ansehen
macOS-Anmeldevalidierung über Dscl Authonly (via cmdline)
Ansehen
CrashStealer-Exfiltration über bekannte C2- und GitHub-Repositorys [Windows-Netzwerkverbindung]
Ansehen
Erkennung von CrashStealer-Aktivitäten auf macOS [Linux-Prozesserstellung]
Ansehen
Ausführung der Simulation
Voraussetzung: Der Telemetrie- und Basislinien-Check vor dem Flug muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.
-
Angriffsnarrativ & Befehle: Der Angreifer beabsichtigt, einen auf macOS basierenden Infostealer (CrashStealer) zu implementieren. Um der anfänglichen Erkennung zu entgehen und die Umgebung vorzubereiten, entfernt der Angreifer zunächst erweiterte Attribute von seiner Malware, um die Quarantäne zu vermeiden (
xattr -cr). Anschließend versucht er, lokale Benutzeranmeldedaten mitdsclzu validieren, um sicherzustellen, dass er über ausreichende Berechtigungen verfügt (dscl -authonly). Um Persistenz und Systemintegration sicherzustellen, registriert er den bösartigen Dienst bei den Launch-Diensten (lsregister -f). Schließlich wird das Payload im Hintergrund ausgeführt, um vor der Benutzeroberfläche verborgen zu bleiben (open -g -n). Diese Sequenz ist darauf ausgelegt, legitimes Systemmanagement nachzuahmen, während sie bösartige Aufgaben durchführt. -
Regressionstest-Skript:
#!/bin/bash # CrashStealer Simulationsskript # Dieses Skript führt die spezifischen Befehlsmuster aus, die in der Erkennungsregel definiert sind. echo "[+] Starte CrashStealer-Simulation..." # 1. Erweiterte Attribute löschen (T1027.005) echo "[+] Schritt 1: Lösche erweiterte Attribute..." xattr -cr /tmp/dummy_malware_file 2>/dev/null || echo "[!] xattr fehlgeschlagen (erwartet, falls Datei nicht existiert)" # 2. Anmeldedaten validieren (T1556.002) echo "[+] Schritt 2: Anmeldedaten validieren über dscl..." dscl -authonly /Users/$(whoami) || echo "[!] dscl fehlgeschlagen (erfordert gültigen Kontext)" # 3. Bei den Launch-Diensten registrieren (T1546.015) echo "[+] Schritt 3: Dienst registrieren..." lsregister -f /tmp/dummy_app.app 2>/dev/null || echo "[!] lsregister fehlgeschlagen" # 4. Prozess im Hintergrund starten (T1056) echo "[+] Schritt 4: Hintergrundprozess starten..." open -g -n /Applications/Calculator.app 2>/dev/null || echo "[!] open fehlgeschlagen" echo "[+] Simulation abgeschlossen." -
Bereinigungskommandos:
# Entfernen Sie alle während der Simulation erstellten Dummy-Dateien rm -f /tmp/dummy_malware_file rm -f /tmp/dummy_app.app echo "[+] Bereinigung abgeschlossen."