Apple notariserede den. Den tømte alligevel fjorten adgangskodeadministratorer.
Apple notariserede en Mac-app, der tømte fjorten adgangskodeadministratorer med én forfalsket adgangskodeboks. Ingen blev hacket. Boksene stod på maskinen hele tiden.
Nogen hos Jamf trak i sidste uge en Mac-app ud af bunken, som havde gjort alt rigtigt. Signeret med et ægte Apple Developer ID. Notariseret af Apple selv. Kom igennem Gatekeeper uden en eneste advarsel. Den hed CrashStealer, og den røvede maskinen blindt.
Én dialogboks. Det er hele kupet.
Du downloader det, der ligner et installationsprogram, og det består alle Apples checks, for det består reelt alle Apples checks. Det henter stille en anden app ned fra GitHub, klæder den ud som Apples eget sammenbrudsrapporteringsværktøj og fremtryller den ene dialog, enhver Mac-bruger er trænet til at adlyde på refleks: en systemboks, der beder om din loginadgangskode. Du taster den. Malwaren bekræfter, at adgangskoden er ægte, og bruger den så til at låse din macOS-nøglering op og gå derfra med alt indholdet.
Alt. Nøglering. Dine browserlogins. Firs krypto-wallet-udvidelser. Og fjorten adgangskodeadministratorer ved navn: 1Password, Bitwarden, LastPass, Dashlane, Keeper og ni mere. Én stealer, én eftermiddag, én forfalsket adgangskodeboks.
Boksen stod på din Mac hele tiden.
Ikke en eneste af de adgangskodeadministratorer blev hacket. Det er den del, der betyder noget, så her er det ligeud: ingen brød ind hos 1Password, ingen brød ind hos Bitwarden, deres servere har det fint, malwaren var aldrig i nærheden af dem. Den åbnede bare boksene, der stod på din Mac, med den loginadgangskode, du rakte den, for det er dér, de bokse ligger, dekrypteret eller ét nøgleringsoplås fra, på samme maskine, enhver kan overtage med én overbevisende løgn.
Det er den lov, ingen trykker på æsken: hvis din boks dekrypteres på din enhed, så ejer den, der ejer din enhed, også din boks. Din adgangskodeadministrator er præcis så sikker som det mindst forsigtige sekund, du nogensinde får på den bærbare. Apples notarisering beskyttede dig ikke, den vinkede røveren ind, for den tjekker den fil, du uploader, ikke den fil, som den fil downloader en time senere. Og den anden app møder aldrig overhovedet Gatekeeper, for alt, hvad et kørende program skriver, springer checket over. Hele tillidskæden er en lås på fordøren uden nogen væg bagved.
Apple inddrog udviklerens signaturlegitimationsoplysninger, i samme øjeblik Jamf rapporterede dem. Den næste bande registrerer nye inden fredag, for intet ved teknikken blev rettet.
Så lad være med at spørge, om din adgangskodeadministrator bliver brudt. Det bliver den sandsynligvis ikke. Stil det rigtige spørgsmål: hvad bærer en stealer væk, når den ejer den maskine, din boks dekrypteres på? For hvert produkt på den liste med fjorten er svaret: det hele.
Et tomt rum.
Der er én arkitektur, som det svar ikke rører, og det er den, vi har bygget. Clavitor dekrypterer aldrig en boks på din maskine. Der er ingen lokal boksfil at åbne, intet parkeret i nøgleringen, og ingen loginadgangskode noget sted i nøglestien, som en falsk dialog kan stjæle, for boksnøglen lever på din hardwarenøgle og ingen andre steder. Credentials hentes live, én ad gangen, i det øjeblik de bruges, og er så væk. CrashStealer kan køre hele sin rutine mod en Clavitor-maskine og finde et tomt rum og en adgangskodeprompt, der ikke låser noget op.
Det ville være en løgn at sige, at det gender endepunktet sikkert. Overtag maskinen, mens et credential er under brug, og du kan nappe netop det ene credential i netop det ene øjeblik. Men det er en enkelt nøgle i fart, ikke fjorten bokse i hvile. CrashStealers hele forretningsmodel er, at byttet bare ligger der. Fjern byttet, og den mest avancerede stealer på macOS går derfra med ét udløbende token og et foto af dit skrivebordstapet.
Fjorten adgangskodeadministratorer, tømt af en dialogboks, og ikke en eneste af dem blev hacket. Hvis det ikke ændrer, hvordan du tænker over, hvor dine hemmeligheder sover om natten, så er der intet, der gør.
Clavitor (@clavitorai) er adgangskodeboksen bygget til AI-agenter — og imod dem. clavitor.ai
Kilder
Jamf Threat Labs (@jamf): "CrashStealer: C++ macOS Infostealer Posing as Crash Reporter." Den primære analyse: en notariseret dropper klarer Gatekeeper, henter og gensigner en andenstadiets crash-reporter-efterligner, forfalsker prompten til loginadgangskoden (valideret lokalt), låser macOS-nøgleringen op og høster browsere, ~80 wallet-udvidelser og 14 adgangskodeadministratorer før AES-GCM-udsmugling. Apple inddrog udviklerens signaturlegitimationsoplysninger efter Jamfs rapport. [1]
BleepingComputer (@BleepinComputer): "New CrashStealer malware poses as Apple crash reporting tool." [2]
The Hacker News (@TheHackersNews): "CrashStealer macOS Malware Uses Notarized Dropper to Pass Gatekeeper Checks." [3]
(Kontrollér, at profilerne er aktive, før du udgiver: @jamf, @BleepinComputer, @TheHackersNews.)