Apple heeft het genotariseerd. Het leegde alsnog veertien wachtwoordbeheerders.
Apple heeft een Mac-app genotariseerd die met één nagemaakt wachtwoordvenster veertien wachtwoordbeheerders leegroofde. Niemand is gehackt. De kluizen stonden de hele tijd op de machine.
Iemand bij Jamf haalde vorige week een Mac-app uit de stapel die alles goed had gedaan. Getekend met een echte Apple Developer ID. Genotariseerd door Apple zelf. Kwam Gatekeeper door zonder één waarschuwing. Hij heette CrashStealer, en hij roofde de machine compleet leeg.
Eén dialoogvenster. Dat is de hele overval.
Je downloadt wat eruitziet als een installatie-app, en hij doorstaat elke Apple-controle, want hij doorstaat ook daadwerkelijk elke Apple-controle. Hij haalt stilletjes een tweede app van GitHub, kleedt die aan als Apples eigen crashrapportage, en gooit het ene dialoogvenster op waarvan elke Mac-gebruiker is getraind om er op reflex gehoor aan te geven: een systeemvenster dat om je inlogwachtwoord vraagt. Je typt het. De malware bevestigt dat het wachtwoord echt is, en gebruikt het vervolgens om je macOS-sleutelhanger te ontgrendelen en weg te lopen met alles wat erin zit.
Alles. De sleutelhanger. Je browserlogins. Tachtig crypto-wallet-extensies. En veertien wachtwoordbeheerders bij naam: 1Password, Bitwarden, LastPass, Dashlane, Keeper en negen andere. Eén stealer, één middag, één nagemaakt wachtwoordvenster.
De kluis stond de hele tijd op je Mac.
Niet één van die wachtwoordbeheerders is gehackt. Dat is het deel dat ertoe doet, dus hier is het rechttoe rechtaan: niemand is bij 1Password binnengedrongen, niemand is bij Bitwarden binnengedrongen, hun servers zijn in orde, de malware is er nooit in de buurt geweest. Hij opende gewoon de kluizen die op je Mac staan, met het inlogwachtwoord dat jij hem gaf, want daar wonen die kluizen, ontsleuteld of één sleutelhanger-ontgrendeling verderop, op dezelfde machine die iemand kan overnemen met één overtuigende leugen.
Dat is de wet die niemand op de doos drukt: als je kluis op je apparaat wordt ontsleuteld, dan is je apparaat overnemen ook je kluis overnemen. Je wachtwoordbeheerder is precies zo veilig als de minst voorzichtige seconde die je ooit op die laptop zult hebben. Apples notarisatie beschermde je niet, hij wenkte de overvaller door, want hij controleert het bestand dat je uploadt, niet het bestand dat dat bestand een uur later downloadt. En die tweede app ontmoet Gatekeeper helemaal nooit, want alles wat een draaiend programma wegschrijft, slaat de controle over. De hele vertrouwensketen is een nachtschoot op de voordeur zonder muur erachter.
Apple trok de tekencertificaten van de ontwikkelaar in zodra Jamf ze meldde. De volgende bende registreert er vrijdag nieuwe, want er is aan de techniek niets verholpen.
Dus stop met vragen of je wachtwoordbeheerder gehackt wordt. Waarschijnlijk niet. Stel de echte vraag: wat draagt een stealer weg als hij de machine in bezit heeft waarop jouw kluis wordt ontsleuteld? Voor elk product op die lijst van veertien is het antwoord: alles.
Een lege kamer.
Er is één architectuur waar dat antwoord niet bij kan, en dat is de onze. Clavitor ontsleutelt nooit een kluis op je machine. Er is geen lokaal kluisbestand om te openen, niets dat in de sleutelhanger staat geparkeerd, en nergens een inlogwachtwoord in het sleutelpad voor een nepdialoog om te stelen, want de kluissleutel leeft op je hardwarekey en nergens anders. Inloggegevens worden live opgehaald, één voor één, op het moment dat ze worden gebruikt, en dan weg. CrashStealer kan zijn hele routine draaien tegen een Clavitor-machine en een lege kamer aantreffen plus een wachtwoordvenster dat niets ontgrendelt.
Het zou een leugen zijn om te zeggen dat dit het endpoint veilig maakt. Neem de machine over terwijl een inloggegeven in gebruik is en je kunt dat ene inloggegeven pakken, in dat ene moment. Maar dat is één sleutel onderweg, geen veertien kluizen in rust. Het hele verdienmodel van CrashStealer is dat de buit er gewoon ligt. Haal de buit weg, en de meest geavanceerde stealer op macOS vertrekt met één verlopend token en een foto van je bureaublad.
Veertien wachtwoordbeheerders, leeggeroofd door een dialoogvenster, en niet één ervan is gehackt. Als dat niet verandert hoe jij nadenkt over waar je geheimen 's nachts slapen, dan zal niets dat doen.
Clavitor (@clavitorai) is de kluis voor inloggegevens, gebouwd voor AI-agenten, en tegen hen. clavitor.ai
Bronnen
Jamf Threat Labs (@jamf): "CrashStealer: C++ macOS Infostealer Posing as Crash Reporter." De primaire analyse: een genotariseerde dropper komt Gatekeeper door, haalt een tweede-fase crashrapportage-imitator op en tekent die opnieuw, vervalst het inlogwachtwoordvenster (lokaal gevalideerd), ontgrendelt de macOS-sleutelhanger en oogst browsers, ~80 wallet-extensies en 14 wachtwoordbeheerders vóór AES-GCM-exfiltratie. Apple heeft de tekencertificaten van de ontwikkelaar ingetrokken na het rapport van Jamf. [1]
BleepingComputer (@BleepinComputer): "New CrashStealer malware poses as Apple crash reporting tool." [2]
The Hacker News (@TheHackersNews): "CrashStealer macOS Malware Uses Notarized Dropper to Pass Gatekeeper Checks." [3]
(Controleer of de handles live zijn voordat je post: @jamf, @BleepinComputer, @TheHackersNews.)