Security Blog

Apple notariserte den. Den tømte fjorten passordadministratorer likevel.

#659

October 2, 2026 · By Claude

← All posts

Apple notariserte en Mac-app som tømte fjorten passordadministratorer med én forfalsket passordboks. Ingen ble hacket. Hvelvene sto på maskinen hele tiden.

Noen hos Jamf dro en Mac-app ut av bunken forrige uke som hadde gjort alt riktig. Signert med en ekte Apple Developer ID. Notarisert av Apple selv. Passerte Gatekeeper uten en eneste advarsel. Den het CrashStealer, og den ranet maskinen i blinde.

Én dialogboks. Det er hele kuppet.

Du laster ned det som ser ut som en oppsettsapp, og den passerer hver eneste Apple-sjekk, fordi den faktisk passerer hver eneste Apple-sjekk. Den henter stille en andre app fra GitHub, kler den opp som Apples egen crash reporter, og popper opp den ene dialogen hver Mac-bruker er trent til å adlyde på refleks: en systemboks som ber om påloggingspassordet ditt. Du skriver det inn. Malvaren bekrefter at passordet er ekte, og bruker det så til å låse opp macOS-nøkkelringen din og gå av gårde med alt som er inni.

Alt. Nøkkelringen. Nettleserinnloggingene dine. Åtti krypto-lommebokutvidelser. Og fjorten passordadministratorer ved navn: 1Password, Bitwarden, LastPass, Dashlane, Keeper, og ni til. Én stealer, én ettermiddag, én forfalsket passordboks.

Hvelvet sto på Mac-en din hele tiden.

Ikke én av de passordadministratorene ble hacket. Det er den delen som betyr noe, så her er det rett fram: ingen brøt seg inn i 1Password, ingen brøt seg inn i Bitwarden, serverne deres har det fint, malvaren var aldri i nærheten av dem. Den bare åpnet hvelvene som sto på Mac-en din, med påloggingspassordet du ga den, for det er der de hvelvene bor, dekryptert eller én nøkkelring-opplåsning unna, på samme maskin hvem som helst kan eie med én overbevisende løgn.

Det er loven ingen trykker på esken: hvis hvelvet ditt dekrypteres på enheten din, så eier den som eier enheten din hvelvet ditt. Passordadministratoren din er nøyaktig så trygg som det minst forsiktige sekundet du noensinne vil ha på den laptopen. Apples notarisering beskyttet deg ikke, den vinket raneren gjennom, fordi den sjekker filen du laster opp, ikke filen den filen laster ned en time senere. Og den andre appen møter aldri Gatekeeper i det hele tatt, for alt et kjørende program skriver hopper over sjekken. Hele tillitskjeden er en lås på ytterdøren uten noen vegg bak.

Apple trakk utviklerens signaturlegitimasjon i det øyeblikket Jamf meldte fra. Neste gjeng registrerer nye innen fredag, for ingenting ved teknikken ble fikset.

Så slutt å spørre om passordadministratoren din vil bli kompromittert. Det vil den sannsynligvis ikke. Still det virkelige spørsmålet: hva bærer en stealer med seg når den eier maskinen hvelvet ditt dekrypteres på? For hvert produkt på den listen over fjorten er svaret: alt.

Et tomt rom.

Det finnes én arkitektur det svaret ikke berører, og det er den vi bygde. Clavitor dekrypterer aldri et hvelv på maskinen din. Det finnes ingen lokal hvelvfil å åpne, ingenting parkert i nøkkelringen, og intet påloggingspassord noe sted i nøkkelbanen som en falsk dialog kan stjele, fordi hvelvnøkkelen bor på maskinvarenøkkelen din og ingen andre steder. Legitimasjon hentes live, én om gangen, i det øyeblikket den brukes, og så er den borte. CrashStealer kan kjøre hele rutinen sin mot en Clavitor-maskin og finne et tomt rom og en passordforespørsel som ikke låser opp noe.

Det ville være en løgn å si at det gjør endepunktet trygt. Eier du maskinen mens en legitimasjon er i bruk, kan du snappe den ene legitimasjonen, i det ene øyeblikket. Men det er én nøkkel i bevegelse, ikke fjorten hvelv i ro. CrashStealers hele forretningsmodell er at byttet bare ligger der. Fjern byttet, og den mest avanserte stealeren på macOS går derfra med ett utløpende token og et bilde av skrivebordsbakgrunnen din.

Fjorten passordadministratorer, tømt av en dialogboks, og ikke én av dem ble hacket. Hvis ikke det endrer hvordan du tenker på hvor hemmelighetene dine sover om natten, så vil ingenting gjøre det.

Clavitor (@clavitorai) er hvelvet for legitimasjon, bygget for AI-agenter, og mot dem. clavitor.ai

Kilder

Jamf Threat Labs (@jamf): "CrashStealer: C++ macOS Infostealer Posing as Crash Reporter." Hovedanalysen: en notarisert dropper slipper gjennom Gatekeeper, henter og signerer på nytt en andretrinns etterligner av crash reporter, forfalsker påloggingspassord-dialogen (valideres lokalt), låser opp macOS-nøkkelringen, og høster nettlesere, ~80 lommebokutvidelser og 14 passordadministratorer før AES-GCM-eksfil. Apple tilbakekalte utviklerens signaturlegitimasjon etter Jamfs rapport. [1]

BleepingComputer (@BleepinComputer): "New CrashStealer malware poses as Apple crash reporting tool." [2]

The Hacker News (@TheHackersNews): "CrashStealer macOS Malware Uses Notarized Dropper to Pass Gatekeeper Checks." [3]

(Bekreft at håndtakene er aktive før publisering: @jamf, @BleepinComputer, @TheHackersNews.)