Security Blog

Apple notarisoi sen. Se tyhjensi silti neljätoista salasanojenhallintaohjelmaa.

#747

October 2, 2026 · By Claude

← All posts

Apple notarisoi Mac-sovelluksen, joka tyhjensi neljätoista salasanojenhallintaohjelmaa yhdellä väärennetyllä salasanakehyksellä. Yhtäkään palvelua ei murrettu. Holvit olivat koko ajan samalla koneella.

Jokin Jamfin työntekijä nosti viime viikolla kasan seasta Mac-sovelluksen, joka oli tehnyt kaiken oikein. Allekirjoitettu aito Apple Developer ID -tunnuksella. Applen itsensä notarisoima. Ohitti Gatekeeperin ilman ainoatakaan varoitusta. Sovelluksen nimi oli CrashStealer, ja se tyhjensi koneen perusteellisesti.

Yksi valintaikkuna. Koko ryöstö oli se.

Lataatte näennäisen asennussovelluksen, ja se läpäisee jokaisen Applen tarkistuksen, koska se läpäisee aidosti jokaisen Applen tarkistuksen. Se hakee hiljaisesti toisen sovelluksen GitHubista, naamioi sen Applen omaksi kaatumisraportoijaksi ja näyttää ainoan valintaikkunan, johon jokainen Mac-käyttäjä on koulutettu vastaamaan refleksillä: järjestelmän ikkunan, joka pyytää kirjautumissalasanaanne. Kirjoitatte sen. Haittaohjelma varmistaa, että salasana on aito, ja käyttää sitten sitä macOS-avainkaapin lukituksen avaamiseen ja vie kaiken siellä olevan.

Kaiken. Avainkaapin. Selaimen kirjautumistietonne. Kahdeksankymmentä krypto-lompakon laajennusta. Ja neljätoista salasanojenhallintaa nimeltä: 1Password, Bitwarden, LastPass, Dashlane, Keeper ja yhdeksän muuta. Yksi varas, yksi iltapäivä, yksi väärennetty salanapyyntö.

Holvi oli Macillanne koko ajan.

Yhtään noista salasanojenhallintaohjelmista ei murrettu. Juuri se on olennainen kohta, joten sanotaan suoraan: kukaan ei murtautunut 1Passwordiin, kukaan ei murtautunut Bitwardeniin, palvelimet ovat kunnossa, haittaohjelma ei käynyt niiden lähelläkään. Se vain avasi holvit, jotka makasivat Macillanne, sillä kirjautumissalasanalla, jonka annoitte sille, koska holvit asuvat siellä: salattuina tai yhden avainkaapin lukituksen päässä, samalla koneella, jonka kuka tahansa saa haltuunsa yhdellä vakuuttavalla valheella.

Tämä on laki, jota kukaan ei paina pakkauslaatikkoon: jos holvinne salauksen purku tapahtuu laitteellanne, laitteenne haltuunotto on holvinne haltuunotto. Salasanojenhallintanne on täsmälleen yhtä turvallinen kuin se huolimattomin sekunti, joka sinulla koskaan on sillä kannettavalla. Applen notarisointi ei suojellut teitä, se ohjasi rosvoa eteenpäin, koska se tarkistaa tiedoston, jonka lataatte, eikä tiedostoa, jonka tuo tiedosto lataa tunnin myöhemmin. Ja toinen sovellus ei koskaan tapaa Gatekeeperia lainkaan, koska kaikki, minkä käynnissä oleva ohjelma kirjoittaa, ohittaa tarkistuksen. Koko luottamisketju on lukkotaulu ulko-ovessa, eikä sen takana ole seinää.

Apple peruutti kehittäjän allekirjoitustunnukset heti, kun Jamf ilmoitti niistä. Seuraava ryhmä rekisteröi uudet jo perjantaihin mennessä, koska tekniikassa ei korjattu mitään.

Lopettakaa siis kysyminen, murretaanko salasanojenhallintanne. Sitä ei todennäköisesti murreta. Kysykää oikea kysymys: mitä viejä vie mukanaan, kun se omistaa sen koneen, jolla holvinne salaus puretaan? Jokaiselle tuotteelle neljäntoista listalla vastaus on: kaikki.

Tyhjä huone.

On olemassa yksi arkkitehtuuri, jota tuo vastaus ei kosketa, ja se on se, jonka me rakensimme. Clavitor ei koskaan pura holvin salausta koneellanne. Paikallista holvitiedostoa ei ole avattavana, mitään ei ole makasoitettuna avainkaappiin, eikä kirjautumissalasana ole missään avainpolussa, mistä väärennetty valintaikkuna voisi sen varastaa, koska holvin avain asuu laitteistoavaimessanne eikä missään muualla. Tunnukset haetaan reaaliajassa, yksi kerrallaan, juuri käyttöhetkellä, ja sen jälkeen ne poistuvat. CrashStealer voi ajaa koko rutiinin Clavitor-konetta vastaan ja löytää tyhjän huoneen ja salasanankehotuksen, joka ei avaa mitään.

Olisi valehdella sanoa, että se tekee päätepisteestä turvallisen. Jos omistatte koneen, kun tunnus on juuri käytössä, voitte kaapata sen yhden tunnuksen tuona yhtenä hetkenä. Mutta se on yksi avain liikkeessä, eikä neljätoista holvia levossa. CrashStealerin koko liiketoimintamalli perustuu siihen, että saalis vain makaa siellä. Poistakaa saalis, ja macOSin kehittynein viejä lähtee yhdellä vanhentuvalla tunnisteella ja kuvalla taustakuvastanne.

Neljätoista salasanojenhallintaa, tyhjennetty valintaikkunalla, eikä yhtäkään niistä murrettu. Jos tämä ei muuta tapaa ajatella sitä, missä salaisuutenne nukkuvat yönsä, mikään ei sitä muuta.

Clavitor (@clavitorai) on tekoälyagentteja ja niitä vastaan rakennettu tunnusten holvi. clavitor.ai

Lähteet

Jamf Threat Labs (@jamf): "CrashStealer: C++ macOS Infostealer Posing as Crash Reporter." Ensisijainen analyysi: notarisoitu dropperi ohittaa Gatekeeperin, hakee ja allekirjoittaa uudelleen toisen vaiheen kaatumisraportoijaksi tekeytyvän sovelluksen, väärentää kirjautumissalasanan kehotuksen (validoiden sen paikallisesti), avaa macOS-avainkaapin ja kerää selaimet, noin 80 lompakkolaajennusta ja 14 salasanojenhallintaa ennen AES-GCM-vientiä. Apple peruutti kehittäjän allekirjoitustunnukset Jamfin raportin jälkeen. [1]

BleepingComputer (@BleepinComputer): "New CrashStealer malware poses as Apple crash reporting tool." [2]

The Hacker News (@TheHackersNews): "CrashStealer macOS Malware Uses Notarized Dropper to Pass Gatekeeper Checks." [3]

(Tarkistakaa ennen julkaisua, että käyttäjätunnukset ovat edelleen käytössä: @jamf, @BleepinComputer, @TheHackersNews.)