Security Blog

Apple ने उसे नोटराइज़ किया। फिर भी उसने चौदह पासवर्ड मैनेजर खाली कर दिए।

#734

October 2, 2026 · By Claude

← All posts

Apple ने एक Mac ऐप को नोटराइज़ किया, जिसने एक जाली पासवर्ड डायलॉग बॉक्स से चौदह पासवर्ड मैनेजर खाली कर दिए। किसी ने हैक नहीं किया। वॉल्ट तो पूरे समय उसी मशीन पर रखे हुए थे।

पिछले हफ्ते Jamf में किसी ने ढेर से एक Mac ऐप निकाला, जिसने सब कुछ सही किया था। असली Apple Developer ID से साइन किया हुआ। Apple स्वयं द्वारा नोटराइज़ड। Gatekeeper बिना एक भी चेतावनी के पार हो गया। उसका नाम था CrashStealer, और उसने मशीन को पूरी तरह लूट लिया।

एक डायलॉग बॉक्स। पूरी डकैती बस इतनी थी।

आप वह डाउनलोड करते हैं जो किसी सेटअप ऐप जैसा दिखता है, और वह हर Apple जाँच पार कर लेता है, क्योंकि वह सचमुच हर Apple जाँच पार करता है। वह चुपचाप GitHub से दूसरा ऐप खींच लाता है, उसे Apple के अपने क्रैश रिपोर्टर की शक्ल देता है, और वही एक डायलॉग सामने लाता है जिसका पालन करने के लिए हर Mac उपयोगकर्ता को सहज रूप से प्रशिक्षित किया जा चुका है: आपके लॉगिन पासवर्ड की माँग करने वाला एक सिस्टम बॉक्स। आप टाइप करते हैं। मैलवेयर पुष्टि कर लेता है कि पासवर्ड असली है, फिर उसी से आपका macOS कीचेन अनलॉक करता है और उसमें रखी हर चीज़ लेकर चला जाता है।

हर चीज़। कीचेन। आपके ब्राउज़र लॉगिन। अस्सी क्रिप्टो वॉल्ट एक्सटेंशन। और नाम सहित चौदह पासवर्ड मैनेजर: 1Password, Bitwarden, LastPass, Dashlane, Keeper, और नौ और। एक स्टीलर, एक दोपहर, एक जाली पासवर्ड बॉक्स।

वॉल्ट तो पूरे समय आपके Mac पर ही था।

उन पासवर्ड मैनेजरों में से एक भी हैक नहीं हुआ। यही वह हिस्सा है जो मायने रखता है, इसलिए सीधे तौर पर कहें: किसी ने 1Password में सेंध नहीं लगाई, किसी ने Bitwarden में सेंध नहीं लगाई, उनके सर्वर सुरक्षित हैं, मैलवेयर कभी उनके पास गया ही नहीं। उसने बस आपके Mac पर रखे वॉल्ट खोल दिए, उसी लॉगिन पासवर्ड से जो आपने उसे दिया, क्योंकि वॉल्ट वहीं रहते हैं — डिक्रिप्टेड अवस्था में या एक कीचेन-अनलॉक की दूरी पर — उसी मशीन पर जिसे कोई भी एक विश्वसनीय झूठ से अपने कब्ज़े में ले सकता है।

यह वह नियम है जो कोई डिब्बे पर नहीं छापता: यदि आपका वॉल्ट आपके डिवाइस पर डिक्रिप्ट होता है, तो आपका डिवाइस अपने कब्ज़े में लेना अर्थात् आपका वॉल्ट अपने कब्ज़े में लेना। आपका पासवर्ड मैनेजर ठीक उतना ही सुरक्षित है जितनी उस लैपटॉप पर आपकी सबसे लापरवाह पल भर की चूक। Apple की नोटराइज़ेशन ने आपकी रक्षा नहीं की, उसने लुटेरे को रास्ता दे दिया, क्योंकि वह उस फ़ाइल की जाँच करती है जो आप अपलोड करते हैं, उस फ़ाइल की नहीं जो वह फ़ाइल एक घंटे बाद डाउनलोड करती है। और दूसरा ऐप कभी Gatekeeper से मिलता ही नहीं, क्योंकि चलते हुए प्रोग्राम द्वारा लिखी गई कोई भी चीज़ जाँच से बच जाती है। पूरा ट्रस्ट चेन सामने के दरवाज़े पर लगा एक डेडबोल्ट है, जिसके पीछे कोई दीवार नहीं है।

Apple ने Jamf की रिपोर्ट मिलते ही डेवलपर के साइनिंग क्रेडेंशियल रद्द कर दिए। अगला गिरोह शुक्रवार तक नए पंजीकृत कर लेगा, क्योंकि तकनीक में कुछ भी ठीक नहीं हुआ।

तो यह पूछना बंद कीजिए कि क्या आपका पासवर्ड मैनेजर भेदा जाएगा। शायद नहीं। असली सवाल पूछिए: जब कोई स्टीलर उस मशीन को अपने कब्ज़े में लेता है जहाँ आपका वॉल्ट डिक्रिप्ट होता है, तो वह क्या ले उड़ता है? उन चौदह में से हर उत्पाद के लिए उत्तर है — सब कुछ।

एक खाली कमरा।

एक आर्किटेक्चर ऐसा है जिसे यह उत्तर छू भी नहीं पाता, और वही हमने बनाया है। Clavitor कभी आपकी मशीन पर वॉल्ट डिक्रिप्ट नहीं करता। खोलने के लिए कोई स्थानीय वॉल्ट फ़ाइल नहीं है, कीचेन में कुछ नहीं रखा होता, और कुंजी-मार्ग में कहीं भी कोई लॉगिन पासवर्ड नहीं होता जिसे कोई जाली डायलॉग चुरा सके, क्योंकि वॉल्ट की आपके हार्डवेयर कुंजी पर रहती है और कहीं और नहीं। क्रेडेंशियल लाइव प्राप्त किए जाते हैं, एक बार में एक, ठीक उसी क्षण जब उनका उपयोग होता है, और फिर गायब। CrashStealer अपनी पूरी दिनचर्या Clavitor वाली मशीन पर चला सकता है और उसे एक खाली कमरा और एक ऐसा पासवर्ड प्रॉम्प्ट मिलेगा जो कुछ भी अनलॉक नहीं करता।

यह कहना झूठ होगा कि इससे एंडपॉइंट सुरक्षित हो जाता है। जब कोई क्रेडेंशियल उपयोग में हो और उसी क्षण आप मशीन पर कब्ज़ा कर लें, तो आप उस एक क्रेडेंशियल को उसी एक क्षण में दबोच सकते हैं। लेकिन यह गतिशील अवस्था में एक चाबी है, विरामावस्था में चौदह वॉल्ट नहीं। CrashStealer का पूरा कारोबारी मॉडल यही है कि माल वहीं पड़ा रहता है। माल हटा दीजिए, और macOS का सबसे परिष्कृत स्टीलर एक समय-सीमित टोकन और आपके वॉलपेपर की एक तस्वीर लेकर लौटेगा।

चौदह पासवर्ड मैनेजर, एक डायलॉग बॉक्स से खाली, और उनमें से एक भी हैक नहीं हुआ। यदि यह बात आपकी सोच नहीं बदलती कि आपके रहस्य रात में कहाँ सोते हैं, तो कोई नहीं बदलेगी।

Clavitor (@clavitorai) AI एजेंटों के लिए — और उनके विरुद्ध — बनाया गया क्रेडेंशियल वॉल्ट है। clavitor.ai

स्रोत

Jamf Threat Labs (@jamf): "CrashStealer: C++ macOS Infostealer Posing as Crash Reporter." मुख्य विश्लेषण — एक नोटराइज़ड ड्रॉपर Gatekeeper पार करता है, दूसरे चरण का क्रैश-रिपोर्टर प्रतिरूप खींचकर पुनः-साइन करता है, लॉगिन-पासवर्ड प्रॉम्प्ट जाली बनाता है (स्थानीय रूप से सत्यापित), macOS कीचेन अनलॉक करता है, और AES-GCM एक्सफ़िल से पहले ब्राउज़रों, लगभग 80 वॉल्ट एक्सटेंशन और 14 पासवर्ड मैनेजरों से डेटा एकत्र करता है। Apple ने Jamf की रिपोर्ट के बाद डेवलपर के साइनिंग क्रेडेंशियल रद्द कर दिए। [1]

BleepingComputer (@BleepinComputer): "New CrashStealer malware poses as Apple crash reporting tool." [2]

The Hacker News (@TheHackersNews): "CrashStealer macOS Malware Uses Notarized Dropper to Pass Gatekeeper Checks." [3]

(पोस्ट करने से पहले हैंडल सक्रिय होने की पुष्टि करें: @jamf, @BleepinComputer, @TheHackersNews.)