بدافزار CrashStealer؛ تهدید جدید کاربران مک که با گواهی معتبر اپل منتشر میشود
بدافزار CrashStealer با سوءاستفاده از مکانیزمهای امنیتی اپل، کاربران macOS را هدف قرار میدهد. این اینفواستیلر با ظاهر یک نرمافزار ویدئوکنفرانس، رمزهای عبور، کیف پولهای ارز دیجیتال و اطلاعات حساس را سرقت میکند.
CrashStealer چیست؟
برخلاف تصور بسیاری از کاربران، سیستمعامل macOS نیز از حملات سایبری در امان نیست. پژوهشگران امنیتی بهتازگی از شناسایی بدافزاری به نام CrashStealer خبر دادهاند که با ظاهری کاملاً قانونی وارد سیستم میشود و پس از اجرا، اطلاعات حساس کاربر را سرقت میکند.
این بدافزار در دسته Infostealer قرار میگیرد؛ یعنی هدف اصلی آن جمعآوری اطلاعات ارزشمند مانند رمزهای عبور، کوکیهای مرورگر، دادههای کیف پولهای ارز دیجیتال و فایلهای مهم ذخیرهشده روی رایانه است.
نحوه انتشار CrashStealer
بررسیها نشان میدهد مهاجمان این بدافزار را در قالب یک نرمافزار ویدئوکنفرانس جعلی با نام Werkbit منتشر کردهاند. نکته نگرانکننده این است که فایل نصب دارای گواهی توسعهدهنده معتبر اپل (Apple Developer Certificate) بوده و فرآیند Notarization اپل را نیز با موفقیت پشت سر گذاشته است.
در نتیجه، مکانیزم امنیتی Gatekeeper سیستمعامل macOS این برنامه را بهعنوان نرمافزاری معتبر شناسایی کرده و هشدارهای معمول هنگام نصب برنامههای ناشناس نمایش داده نمیشود.
همین موضوع باعث میشود کاربران با اطمینان بیشتری فایل را اجرا کنند، در حالی که در پسزمینه، بدافزار اصلی روی سیستم نصب میشود.
CrashStealer چگونه عمل میکند؟
پس از اجرای فایل نصب، برنامه ابتدا به مخازنی در GitHub متصل شده و دستورات لازم را دریافت میکند. سپس نسخه اصلی بدافزار از سرور مهاجمان دانلود و روی سیستم اجرا میشود.
برای جلوگیری از جلب توجه کاربر، CrashStealer خود را به شکل ابزار داخلی CrashReporter در macOS نمایش میدهد و حتی از نام، شناسه برنامه و آیکون مشابه استفاده میکند.
در ادامه، بدافزار با نمایش یک پنجره جعلی درخواست رمز عبور سیستم، کاربر را فریب میدهد. اگر رمز اشتباه وارد شود، پنجره دوباره ظاهر میشود تا زمانی که رمز صحیح دریافت شود.
پس از دستیابی به رمز عبور، بدافزار میتواند به بخشهای حساس سیستم دسترسی پیدا کرده و عملیات سرقت اطلاعات را آغاز کند.
اطلاعاتی که CrashStealer سرقت میکند
این بدافزار طیف گستردهای از اطلاعات کاربران را هدف قرار میدهد، از جمله:
- رمزهای عبور ذخیرهشده در Keychain اپل
- اطلاعات نرمافزارهای مدیریت رمز عبور مانند 1Password، Bitwarden، LastPass، Dashlane، Keeper و NordPass
- رمزهای ذخیرهشده و کوکیهای مرورگرهایی مانند Google Chrome، Microsoft Edge، Brave، Opera، Vivaldi و Firefox
- اطلاعات بیش از ۸۰ افزونه کیف پول ارز دیجیتال از جمله MetaMask، Phantom، Trust Wallet، Coinbase Wallet، Rabby و Exodus
- فایلهای موجود در پوشههای Documents و Downloads
در پایان، تمامی دادههای سرقتشده رمزنگاری شده و برای سرور مهاجمان ارسال میشوند.
چرا CrashStealer خطرناک است؟
آنچه این بدافزار را از بسیاری از تهدیدهای دیگر متمایز میکند، سوءاستفاده از مکانیزمهای امنیتی خود اپل است. داشتن امضای دیجیتال معتبر و تأییدیه Notarization باعث میشود بسیاری از کاربران بدون هیچ تردیدی فایل را اجرا کنند.
از سوی دیگر، استفاده از پنجرهای کاملاً مشابه درخواست رمز عبور macOS باعث میشود حتی کاربران باتجربه نیز احتمالاً متوجه جعلی بودن آن نشوند.
چگونه از مک خود محافظت کنیم؟
کارشناسان امنیت سایبری برای کاهش خطر آلودگی به CrashStealer این اقدامات را توصیه میکنند:
- نرمافزارها را فقط از Mac App Store یا وبسایت رسمی توسعهدهندگان دانلود کنید.
- قبل از نصب هر برنامه، درباره اعتبار توسعهدهنده و نظرات کاربران تحقیق کنید.
- هنگام مشاهده درخواست رمز عبور سیستم، مطمئن شوید دلیل منطقی برای آن وجود دارد.
- سیستمعامل macOS و تمامی نرمافزارهای نصبشده را همیشه بهروز نگه دارید.
- از یک راهکار امنیتی معتبر برای شناسایی بدافزارها و مسدودسازی وبسایتهای مخرب استفاده کنید.
- برای مدیریت رمزهای عبور از یک Password Manager مطمئن بهره ببرید و احراز هویت چندمرحلهای (MFA) را برای حسابهای مهم فعال کنید.
جمعبندی
ظهور CrashStealer نشان میدهد که کاربران macOS دیگر نمیتوانند تنها به مکانیزمهای امنیتی پیشفرض اپل تکیه کنند. مهاجمان با استفاده از امضای دیجیتال معتبر، وبسایتهای جعلی و تکنیکهای مهندسی اجتماعی، قادرند بدافزارهایی را منتشر کنند که حتی از فیلترهای امنیتی اپل نیز عبور میکنند. رعایت اصول اولیه امنیت، دانلود نرمافزار از منابع معتبر و استفاده از ابزارهای حفاظتی حرفهای، مهمترین راهکار برای جلوگیری از سرقت اطلاعات و داراییهای دیجیتال است.