محققان امنیت سایبری از کشف یک بدافزار جدید و پیشرفته برای سیستمعامل macOS به نام CrashStealer خبر دادهاند که قادر است دادههای حساس را از سیستمهای آلوده جمعآوری کند. این بدافزار که توسط آزمایشگاه تهدیدات Jamf شناسایی شده، با استفاده از یک دراپر امضا شده و تأیید شده توسط اپل، از بررسیهای امنیتی Gatekeeper عبور میکند.
ویژگیهای منحصربهفرد CrashStealer
برخلاف بسیاری از بدافزارهای دزد اطلاعات که بر پایه دراپرهای AppleScript یا پوششهای Objective-C ساخته شدهاند، CrashStealer به زبان C++ بومی پیادهسازی شده است. تیژس خافلر، محقق امنیتی Jamf، در این باره میگوید: «این بدافزار رمز ورود قربانی را بهصورت محلی قبل از جمعآوری تأیید میکند، به طور گسترده در مرورگرها، کیفپولهای ارز دیجیتال، مدیران رمز عبور و keychain جمعآوری میکند، دادهها را با الگوریتم AES-GCM رمزگذاری میکند و از طریق libcurl خارج میسازد.»
زنجیره تحویل پیچیده
CrashStealer از طریق یک فایل تصویر دیسک به نام Werkbit.app توزیع میشود. این فایل امضا شده و دارای شناسه توسعهدهنده معتبر (Emil Grigorov (WWB7JA7AQV)) است، بنابراین از Gatekeeper عبور میکند. تصویر دیسک از دامنه werkbit[.]io که در ژوئن ۲۰۲۶ ثبت شده، بارگیری میشود. نکته جالب این است که دانلود با یک PIN جلسه محافظت میشود و تنها بازدیدکنندگانی که کد صحیح را دارند میتوانند نصبکننده را دریافت کنند.
پس از نصب، فایل اجرایی veltod با یک مخزن GitHub (github.com/mgothiclove) ارتباط برقرار کرده و فایل sys.cache را دریافت میکند. سپس یک دستور curl استخراج شده و یک اسکریپت شل بارگیری میشود که به عنوان دانلودر برای دریافت بار نهایی (CrashReporter.dmg) عمل میکند.
دادههای هدف: از مرورگرها تا کیفپولها
پس از اجرا، بدافزار به صورت یک LaunchAgent تداوم مییابد، در برابر تحلیل مقاومت میکند، رمز عبور قربانی را درخواست و تأیید میکند و keychain ورود را باز مینماید. سپس اطلاعات زیر را جمعآوری میکند:
- اعتبارنامههای مرورگرهای مبتنی بر Chromium از جمله Google Chrome، Brave، Microsoft Edge، Opera، Opera GX، Vivaldi، Chromium و Naver Whale
- حدود ۸۰ افزونه کیف پول ارز دیجیتال مانند MetaMask، Phantom، Coinbase، Trust Wallet، Rabby، OKX Wallet، Exodus، Keplr، Solflare و Backpack
- ۱۴ مدیر رمز عبور از جمله 1Password، Bitwarden، LastPass، Dashlane، Keeper، KeePassXC، NordPass، Enpass و RoboForm
- فایلهای دایرکتوریهای
~/Documentsو~/Downloads
سپس دادههای جمعآوری شده در یک آرشیو ZIP بستهبندی شده و به سرور مهاجم به آدرس 179.43.166[.]242 ارسال میشود.
چرا CrashStealer خطرناکتر است؟
به گفته Jamf، «زنجیره تحویل CrashStealer دقت واقعی را نشان میدهد: به جای یک طعمه خام و بدون امضا، اپراتورها حمله را با یک دراپر امضا شده و تأیید شده پیش میبرند که قبل از بازیابی آرام، امضای مجدد و راهاندازی بار، بررسی Gatekeeper را پاک میکند.»
آنچه این بدافزار را از سایر دزدهای اطلاعات متمایز میکند، نه تنها نوع دادههای جمعآوری شده، بلکه نحوه ساخت آن است: رمزگذاری سمت مشتری با AES-GCM، مسطحسازی جریان کنترل، رشتههای رمزگذاری شده و لایههای ضد رفع اشکال که تحلیل آن را دشوار میکند.
نتیجهگیری و توصیههای امنیتی
کشف دامنههای اضافی و زیرساخت مشترک نشان میدهد که CrashStealer بخشی از یک کمپین بزرگتر و چندپلتفرمی است. کاربران macOS باید از نصب نرمافزار از منابع ناشناس خودداری کرده و همیشه از آخرین بهروزرسانیهای امنیتی استفاده کنند. همچنین فعالسازی FileVault و استفاده از احراز هویت چندعاملی میتواند خطرات را کاهش دهد.





