Sicherheitsforscher haben auf macOS den Infostealer CrashStealer aufgespürt. Die Malware tarnt sich als Apples echter macOS-Prozess CrashReporter und soll unter anderem Passwörter aus dem macOS-Schlüsselbund, Browserdaten, gespeicherte Zugangsdaten und Inhalte von Kryptowallets abgreifen. Genau diese Tarnung als CrashReporter macht CrashStealer so heikel: Auf den ersten Blick wirkt das Programm wie ein normaler Teil des Systems, tatsächlich hat es es auf einige der sensibelsten Daten abgesehen, die auf einem Mac liegen.
Werkbit verteilt CrashStealer für macOS
Den Forschern zufolge kam CrashStealer über die macOS-Dropper-App Werkbit auf die Systeme. Werkbit gab sich als Tool für Zusammenarbeit oder als Online-Meeting-App aus. Dazu kam eine professionell gestaltete Website, die nach Einschätzung der Forscher allerdings erst vor Kurzem registriert worden war.
Auch der Download selbst fällt auf. Er war mit einer PIN geschützt. Laut den Sicherheitsforschern spricht das dafür, dass die Betreiber die Verbreitung bewusst begrenzt haben könnten, um gezielter vorzugehen und es Forschern schwerer zu machen, die Kampagne früh zu entdecken.
Dazu passt auch, dass ein von Apple notarisiertes Installationspaket für macOS verwendet wurde. So kam die App zunächst durch Gatekeeper-Prüfungen und wirkte deutlich glaubwürdiger als gewöhnliche Schadsoftware.
Das missbrauchte Entwicklerzertifikat wurde inzwischen an Apple gemeldet und nach den vorliegenden Berichten widerrufen.
Gefälschte Passwortabfrage entsperrt den Schlüsselbund
Nach dem Start zeigt CrashStealer laut den Analysen eine gefälschte macOS-Passwortabfrage an. Wenn Sie das Passwort eingeben, überprüft die Malware die Eingabe direkt auf dem betroffenen Gerät.
Stimmt das Passwort, kann CrashStealer den macOS-Schlüsselbund entsperren und die dort gespeicherten Geheimnisse auslesen. Im Schlüsselbund liegen unter anderem Zugangsdaten für E-Mail-Konten, Webseiten, Apps und WLANs, teils auch Zertifikate und sichere Notizen.
Dazu kommen, so die Forscher, Browserdaten und Informationen aus Krypto-Wallets.
Technisch auffälliger als viele andere Mac-Stealer
Nach den bisherigen Analysen wurde CrashStealer nicht hauptsächlich mit AppleScript gebaut, sondern nativ in C++ geschrieben. Die erbeuteten Daten werden den Forschern zufolge außerdem vor dem Versand mit AES-GCM verschlüsselt und erst danach an Server der Angreifer exfiltriert.
Das klingt eher nach einem gezielt entwickelten Werkzeug als nach einem hastig zusammengeschraubten Skript.
2024 steigt die Zahl der macOS-Infostealer
Aus Sicht der Sicherheitsforscher fügt sich CrashStealer in einen größeren Trend ein: 2024 haben Zahl und Bandbreite von macOS-Malware weiter zugenommen, besonders bei Infostealern.
Offen bleiben trotzdem ein paar zentrale Fragen. Dazu zählen laut den Forschern die Identität der Angreifer, die Zahl der Opfer, betroffene Regionen, die genauen Lockmittel und das übergeordnete Ziel der Kampagne.
Für Sie ist vor allem eines wichtig: Eine notarisierte App ist auf dem Mac noch kein Sicherheitsbeweis. Ungewöhnliche Passwortabfragen, frisch registrierte Download-Seiten und unbekannte Meeting-Tools sollten immer misstrauisch machen, vor allem dann, wenn sie Zugriff auf sensible Systemfunktionen verlangen.
Downloads: Download macOS für Mac