محققان امنیت سایبری از کشف یک بدافزار جدید و پیشرفته برای سیستم‌عامل macOS به نام CrashStealer خبر داده‌اند که قادر است داده‌های حساس را از سیستم‌های آلوده جمع‌آوری کند. این بدافزار که توسط آزمایشگاه تهدیدات Jamf شناسایی شده، با استفاده از یک دراپر امضا شده و تأیید شده توسط اپل، از بررسی‌های امنیتی Gatekeeper عبور می‌کند.

ویژگی‌های منحصربه‌فرد CrashStealer

برخلاف بسیاری از بدافزارهای دزد اطلاعات که بر پایه دراپرهای AppleScript یا پوشش‌های Objective-C ساخته شده‌اند، CrashStealer به زبان C++ بومی پیاده‌سازی شده است. تیژس خافلر، محقق امنیتی Jamf، در این باره می‌گوید: «این بدافزار رمز ورود قربانی را به‌صورت محلی قبل از جمع‌آوری تأیید می‌کند، به طور گسترده در مرورگرها، کیف‌پول‌های ارز دیجیتال، مدیران رمز عبور و keychain جمع‌آوری می‌کند، داده‌ها را با الگوریتم AES-GCM رمزگذاری می‌کند و از طریق libcurl خارج می‌سازد.»

زنجیره تحویل پیچیده

CrashStealer از طریق یک فایل تصویر دیسک به نام Werkbit.app توزیع می‌شود. این فایل امضا شده و دارای شناسه توسعه‌دهنده معتبر (Emil Grigorov (WWB7JA7AQV)) است، بنابراین از Gatekeeper عبور می‌کند. تصویر دیسک از دامنه werkbit[.]io که در ژوئن ۲۰۲۶ ثبت شده، بارگیری می‌شود. نکته جالب این است که دانلود با یک PIN جلسه محافظت می‌شود و تنها بازدیدکنندگانی که کد صحیح را دارند می‌توانند نصب‌کننده را دریافت کنند.

پس از نصب، فایل اجرایی veltod با یک مخزن GitHub (github.com/mgothiclove) ارتباط برقرار کرده و فایل sys.cache را دریافت می‌کند. سپس یک دستور curl استخراج شده و یک اسکریپت شل بارگیری می‌شود که به عنوان دانلودر برای دریافت بار نهایی (CrashReporter.dmg) عمل می‌کند.

داده‌های هدف: از مرورگرها تا کیف‌پول‌ها

پس از اجرا، بدافزار به صورت یک LaunchAgent تداوم می‌یابد، در برابر تحلیل مقاومت می‌کند، رمز عبور قربانی را درخواست و تأیید می‌کند و keychain ورود را باز می‌نماید. سپس اطلاعات زیر را جمع‌آوری می‌کند:

  • اعتبارنامه‌های مرورگرهای مبتنی بر Chromium از جمله Google Chrome، Brave، Microsoft Edge، Opera، Opera GX، Vivaldi، Chromium و Naver Whale
  • حدود ۸۰ افزونه کیف پول ارز دیجیتال مانند MetaMask، Phantom، Coinbase، Trust Wallet، Rabby، OKX Wallet، Exodus، Keplr، Solflare و Backpack
  • ۱۴ مدیر رمز عبور از جمله 1Password، Bitwarden، LastPass، Dashlane، Keeper، KeePassXC، NordPass، Enpass و RoboForm
  • فایل‌های دایرکتوری‌های ~/Documents و ~/Downloads

سپس داده‌های جمع‌آوری شده در یک آرشیو ZIP بسته‌بندی شده و به سرور مهاجم به آدرس 179.43.166[.]242 ارسال می‌شود.

چرا CrashStealer خطرناک‌تر است؟

به گفته Jamf، «زنجیره تحویل CrashStealer دقت واقعی را نشان می‌دهد: به جای یک طعمه خام و بدون امضا، اپراتورها حمله را با یک دراپر امضا شده و تأیید شده پیش می‌برند که قبل از بازیابی آرام، امضای مجدد و راه‌اندازی بار، بررسی Gatekeeper را پاک می‌کند.»

آنچه این بدافزار را از سایر دزدهای اطلاعات متمایز می‌کند، نه تنها نوع داده‌های جمع‌آوری شده، بلکه نحوه ساخت آن است: رمزگذاری سمت مشتری با AES-GCM، مسطح‌سازی جریان کنترل، رشته‌های رمزگذاری شده و لایه‌های ضد رفع اشکال که تحلیل آن را دشوار می‌کند.

نتیجه‌گیری و توصیه‌های امنیتی

کشف دامنه‌های اضافی و زیرساخت مشترک نشان می‌دهد که CrashStealer بخشی از یک کمپین بزرگ‌تر و چندپلتفرمی است. کاربران macOS باید از نصب نرم‌افزار از منابع ناشناس خودداری کرده و همیشه از آخرین به‌روزرسانی‌های امنیتی استفاده کنند. همچنین فعال‌سازی FileVault و استفاده از احراز هویت چندعاملی می‌تواند خطرات را کاهش دهد.