パスワードを盗む偽の Mac クラッシュレポートに注意してください

macOS は一般に非常に安定していますが、アプリケーションがクラッシュし、Mac が Apple に診断レポートを送信するように要求する場合があります。
この形式の偽バージョンを作成し、データ収集の一環として Mac のパスワードを要求する新しい形式の Mac マルウェアが発見されました。これに従うと、パスワード マネージャーや暗号通貨ウォレットを含むさまざまな個人情報にアクセスできるようになります。
Jamf は、5 月に初めてこのソフトウェアの追跡を開始し、現在は実際にそのソフトウェアが存在していることを確認していると述べています。
5 月初旬、VirusTotal にアップロードされた不審な macOS サンプルが当社のサンプル処理パイプラインを経由し、Jamf Threat Labs が追跡を開始しました。これは Apple のクラッシュ報告フレームワークを模倣したもので、その時点ではまだ開発中のハッキングのように見えました。 7 月初旬に、内部ルールの 1 つと一致するペイロードが実際に存在するのを確認しました。これは、プロジェクトが開発から実際の使用まで成熟したことを示しています。私たちはこのマルウェアを CrashStealer という名前で追跡しています。
サイバーセキュリティ会社によると、マルウェアの拡散に使用されたディスクイメージには当初、有効なApple開発者IDと公証があり、ゲートキーパーのチェックを通過できたという。
初期アクセスは、そこにある「Werkbit Setup」という名前のディスク イメージを介して行われます。
/Volumes/Werkbit Setup単一のアプリケーション パッケージがあり、Werkbit.app。その実行可能サンプルは次のように呼ばれます。veltodパッケージ識別子を保持しますdev.golove.velto。最終的にインストールされるブートローダーとは異なり、ドロッパーは適切にコード署名され、公証されています。これは、開発者の ID で署名されたユニバーサル バイナリ (arm64 および x86_64) です。Emil Grigorov (WWB7JA7AQV)労働時間を有効にしており、公証されたチケットを持っている。ディスクイメージ内の添付ファイルだけでなく、ディスクイメージ自体も署名されていることに注目してください。これは、悪意のある DMG 転送で一般的であり、コンテナは通常未署名のままです。
マックワールド Apple が証明書を取り消したため、Gatekeeper によって証明書が検出される必要があると述べています。ただし、依然として注意が必要です。このディスク イメージを探すことに加えて、プログラムのクラッシュ ログや、システム環境設定で変更する必要があるパスワード プロンプトも注意深く確認する必要があります。
いつものように、最善の防御策は、常に Mac App Store および信頼できる開発者の Web サイトからアプリをダウンロードすることです。
アンスプラッシュのフィリップ・カッツェンバーガーによる写真


FTC: 当社は自動収益アフィリエイト リンクを使用しています。 もっと。