Apple telah menotarisasinya. Aplikasi itu tetap menguras empat belas pengelola kata sandi.
Apple menotarisasi sebuah aplikasi Mac yang menguras empat belas pengelola kata sandi hanya dengan satu kotak kata sandi palsu. Tidak ada yang diretas. Brankasnya sepanjang waktu berada di mesin itu.
Seseorang di Jamf minggu lalu menarik sebuah aplikasi Mac dari tumpukan yang telah melakukan segalanya dengan benar. Ditandatangani dengan Apple Developer ID asli. Dinotarisasi oleh Apple sendiri. Lolos Gatekeeper tanpa satu pun peringatan. Namanya CrashStealer, dan aplikasi itu merampok mesin tersebut hingga bersih.
Satu kotak dialog. Itulah seluruh aksinya.
Anda mengunduh sesuatu yang tampak seperti aplikasi pemasangan, dan aplikasi itu lolos setiap pemeriksaan Apple, karena memang lolos setiap pemerikaan Apple. Diam-diam ia menarik aplikasi kedua dari GitHub, menyamarkannya sebagai crash reporter buatan Apple sendiri, lalu memunculkan satu dialog yang sudah dilatih untuk dipatuhi setiap pengguna Mac secara refleks: kotak sistem yang meminta kata sandi login Anda. Anda mengetiknya. Malware itu memastikan kata sandinya asli, lalu menggunakannya untuk membuka keychain macOS Anda dan membawa pergi semua isinya.
Semuanya. Keychain. Login browser Anda. Delapan puluh ekstensi dompet kripto. Dan empat belas pengelola kata sandi secara spesifik: 1Password, Bitwarden, LastPass, Dashlane, Keeper, dan sembilan lainnya. Satu pencuri data, satu sore, satu kotak kata sandi palsu.
Brankas itu ada di Mac Anda sepanjang waktu.
Tidak satu pun pengelola kata sandi itu yang diretas. Bagian inilah yang penting, jadi saya sampaikan terus terang: tidak ada yang membobol 1Password, tidak ada yang membobol Bitwarden, server mereka baik-baik saja, malware itu tidak pernah menyentuhnya. Malware itu hanya membuka brankas yang berada di Mac Anda, dengan kata sandi login yang Anda berikan, karena memang di situlah brankas-berankas itu hidup, dalam keadaan terdekripsi atau tinggal satu kali buka keychain, di mesin yang sama yang bisa dikuasai siapa pun dengan satu kebohongan yang meyakinkan.
Itulah hukum yang tidak pernah dicetak di kemasannya: jika brankas Anda didekripsi di perangkat Anda, maka menguasai perangkat Anda berarti menguasai brankas Anda. Pengelola kata sandi Anda sama amannya dengan detik paling ceroboh yang pernah Anda alami di laptop itu. Notarisasi Apple tidak melindungi Anda, justru melambai mempersilakan perampok masuk, karena yang diperiksa adalah berkas yang Anda unggah, bukan berkas yang diunduh oleh berkas itu satu jam kemudian. Dan aplikasi kedua tidak pernah bertemu Gatekeeper sama sekali, karena apa pun yang ditulis oleh program yang sedang berjalan melewati pemeriksaan itu. Seluruh rantai kepercayaan itu ibarat gerendel di pintu depan tanpa dinding di belakangnya.
Apple mencabut kredensial penandatanganan pengembang begitu Jamf melaporkannya. Kru berikutnya mendaftarkan kredensial baru paling lambat hari Jumat, karena tidak satu pun dari teknik itu yang diperbaiki.
Jadi berhentilah bertanya apakah pengelola kata sandi Anda akan dibobol. Kemungkinan besar tidak. Ajukan pertanyaan yang sebenarnya: apa yang dibawa kabur oleh pencuri data ketika ia menguasai mesin tempat brankas Anda didekripsi? Untuk setiap produk dalam daftar empat belas itu, jawabannya adalah semuanya.
Ruangan kosong.
Ada satu arsitektur yang tidak disentuh oleh jawaban itu, dan itulah yang kami bangun. Clavitor tidak pernah mendekripsi brankas di mesin Anda. Tidak ada berkas brankas lokal untuk dibuka, tidak ada yang tersimpan di keychain, dan tidak ada kata sandi login di mana pun dalam jalur kunci yang bisa dicuri oleh dialog palsu, karena kunci brankas berada di kunci perangkat keras Anda dan tidak di tempat lain. Kredensial diambil secara langsung, satu per satu, tepat pada saat digunakan, lalu hilang. CrashStealer dapat menjalankan seluruh rutinitasnya terhadap mesin Clavitor dan hanya menemukan ruangan kosong serta permintaan kata sandi yang tidak membuka apa pun.
Akan menjadi kebohongan jika dikatakan hal itu membuat endpoint menjadi aman. Kuasai mesin saat sebuah kredensial sedang dipakai, dan Anda bisa merebut satu kredensial itu, pada satu momen itu. Tapi itu satu kunci yang sedang berpindah, bukan empat belas brankas yang sedang tersimpan. Seluruh model bisnis CrashStealer bertumpu pada asumsi bahwa jarahannya hanya tergeletak di sana. Singkirkan jarahan itu, dan pencuri data paling canggih di macOS akan pergi dengan satu token yang akan kedaluwarsa dan foto wallpaper Anda.
Empat belas pengelola kata sandi, dikuras oleh sebuah kotak dialog, dan tidak satu pun dari mereka yang diretas. Jika ini tidak mengubah cara Anda berpikir tentang di mana rahasia Anda beristirahat di malam hari, tidak ada yang akan mengubahnya.
Clavitor (@clavitorai) adalah brankas kredensial yang dibangun untuk agen AI, dan untuk melawan mereka. clavitor.ai
Sumber
Jamf Threat Labs (@jamf): "CrashStealer: Pencuri Data macOS Berbahasa C++ yang Menyamar sebagai Crash Reporter." Analisis utamanya: sebuah dropper yang dinotarisasi lolos Gatekeeper, mengambil dan menandatangani ulang penyamar crash reporter tahap kedua, memalsukan permintaan kata sandi login (divalidasi secara lokal), membuka keychain macOS, lalu mengumpulkan browser, ~80 ekstensi dompet, dan 14 pengelola kata sandi sebelum eksfiltrasi AES-GCM. Apple mencabut kredensial penandatanganan pengembang setelah laporan Jamf. [1]
BleepingComputer (@BleepinComputer): "Malware CrashStealer Baru Menyamar sebagai Alat pelaporan crash Apple." [2]
The Hacker News (@TheHackersNews): "Malware macOS CrashStealer Memakai Dropper yang Dinotarisasi untuk Lolos Pemeriksaan Gatekeeper." [3]
(Verifikasi bahwa handle aktif sebelum memposting: @jamf, @BleepinComputer, @TheHackersNews.)