Siber Güvenlik

CrashStealer macOS Kötü Amaçlı Yazılımı, Noter Onaylı Yükleyici ile Gatekeeper Denetimlerini Atlatıyor

CrashStealer macOS Kötü Amaçlı Yazılımı, Noter Onaylı Yükleyici ile Gatekeeper Denetimlerini Atlatıyor
Malta Mavi Lagün'de İngilizce

Siber güvenlik araştırmacıları, hassas verileri toplama yeteneğine sahip CrashStealer adlı yeni bir macOS bilgi hırsızını tespit etti.

Jamf Threat Labs'a göre CrashStealer, AppleScript yükleyiciler veya Objective-C tabanlı sarmalayıcılar üzerine inşa edilen diğer bilgi hırsızlarından farklı olarak yerel C++ ile geliştirilmiş durumda.

Güvenlik araştırmacısı Thijs Xhaflaire, The Hacker News ile paylaştığı raporda şunları söyledi: "Kurbanın giriş şifresini toplama işleminden önce yerel olarak doğruluyor; tarayıcılar, kripto para cüzdanları, şifre yöneticileri ve anahtarlık üzerinden geniş çaplı veri topluyor; topladıklarını libcurl üzerinden sızdırmadan önce AES-GCM ile şifreliyor; kendini kopyalayıp yeniden imzalayarak kalıcı hale geliyor."

CrashStealer'ın, "Werkbit.app" adlı bir disk imajı dosyası olarak dağıtılan, imzalı ve Apple noter onaylı bir yükleyici aracılığıyla yayıldığı belirtiliyor. Hem disk imajı hem de ikili dosya noter onaylı olduğu ve geçerli bir geliştirici kimliği ("Emil Grigorov (WWB7JA7AQV)") taşıdığı için Gatekeeper denetimlerinden geçiyor.

Disk imajının kaynağı, Haziran 2026'da kaydedilen "werkbit[.]io" alan adı. İlginç bir ayrıntı ise indirme işleminin bir toplantı PIN koduyla korunuyor olması; yani yükleyici, siteye yalnızca doğru koda sahip ziyaretçilere sunuluyor, herkese açık değil.

Aynı operasyonla bağlantılı ek alan adları ve paylaşılan arka uç altyapısının keşfi, CrashStealer'ın daha büyük, çok platformlu bir kampanyanın parçası olduğuna işaret ediyor.

Disk imajı bağlandığında, kullanıcıya uygulamaya sağ tıklayıp "Aç" seçeneğini seçmesini söyleyen bir kurulum ekranı görüntüleniyor. Çalıştırıldığında, "veltod" çalıştırılabilir dosyası "github.com/mgothiclove" adresindeki bir GitHub deposuna bağlanarak "sys.cache" adlı bir dosyayı indiriyor.

Bu dosya daha sonra bir curl komutunu çıkarmak ve bir kabuk betiği çekmek için kullanılıyor. Bu betik, bir sonraki yükü ("CrashReporter.dmg") indirip "/tmp" dizinine kaydeden bir indirici görevi görüyor.

Kötü amaçlı yazılım çalıştırıldığında, bir LaunchAgent olarak kalıcı hale geliyor, analize direniyor, bir şifre istemi gösteriyor ve girilen kimlik bilgisini yerel olarak doğruluyor. Ardından doğrulanan şifreyi kullanarak giriş anahtarlığının kilidini açıyor, yüklü güvenlik ve analiz araçlarını listeliyor ve tarayıcı verileri, kripto para cüzdanı eklentileri, şifre yöneticisi verileri ve anahtarlık malzemesini toplamaya başlıyor.

Toplanan verilerin tam listesi aşağıda yer alıyor -

Gün Batımı, Kokteyl, İngilizce

Kaynak: The Hacker News