A Apple aprovou-o. Esvaziou quatorze gestores de palavras-passe na mesma.
A Apple aprovou uma aplicação para Mac que esvaziou quatorze gestores de palavras-passe com uma única caixa de diálogo forjada. Ninguém foi pirateado. Os cofres estavam na máquina o tempo todo.
Alguém na Jamf retirou uma aplicação para Mac do conjunto na semana passada que tinha feito tudo corretamente. Assinada com um Apple Developer ID real. Notarizada pela própria Apple. Passou no Gatekeeper sem um único aviso. Chamava-se CrashStealer e assaltou a máquina por completo.
Uma caixa de diálogo. É todo o assalto.
Descarrega o que parece uma aplicação de instalação, e esta passa em todas as verificações da Apple, porque passa mesmo em todas as verificações da Apple. Retira silenciosamente uma segunda aplicação do GitHub, disfarça-a do próprio relatório de falhas da Apple e mostra a única caixa de diálogo que todos os utilizadores de Mac foram treinados a obedecer por reflexo: uma caixa de sistema que pede a palavra-passe de início de sessão. Você escreve-a. O malware confirma que a palavra-passe é real e usa-a para desbloquear o porta-chaves do macOS e levar tudo o que lá está.
Tudo. O porta-chaves. As suas credenciais de navegador. Oitenta extensões de carteiras de criptomoedas. E catorze gestores de palavras-passe, nomeadamente: 1Password, Bitwarden, LastPass, Dashlane, Keeper e mais nove. Um stealer, uma tarde, uma caixa de diálogo forjada.
O cofre estava no seu Mac o tempo todo.
Nenhum daqueles gestores de palavras-passe foi pirateado. É esta a parte que importa, por isso digo-a com todas as letras: ninguém comprometeu o 1Password, ninguém comprometeu o Bitwarden, os servidores deles estão bem, o malware nunca se aproximou deles. Apenas abriu os cofres que estavam no seu Mac, com a palavra-passe de início de sessão que você lhe entregou, porque é aí que esses cofres ficam: desencriptados ou a um desbloqueamento do porta-chaves de distância, na mesma máquina que qualquer pessoa pode assumir com uma única mentira convincente.
Esta é a lei que ninguém imprime na caixa: se o seu cofre é desencriptado no seu dispositivo, assumir o seu dispositivo é assumir o seu cofre. O seu gestor de palavras-passe é exatamente tão seguro como o segundo menos atencioso que alguma vez tiver nesse portátil. A notarização da Apple não o protegeu, deixou passar o assaltante, porque verifica o ficheiro que você carrega, não o ficheiro que esse ficheiro descarrega uma hora depois. E a segunda aplicação nunca chega a encontrar o Gatekeeper, porque tudo o que um programa em execução escreve salta a verificação. Toda a cadeia de confiança é um trinco na porta da frente sem parede atrás.
A Apple revogou as credenciais de assinatura do programador assim que a Jamf as denunciou. A próxima equipa regista novas até sexta-feira, porque nada da técnica foi corrigido.
Por isso, deixe de perguntar se o seu gestor de palavras-passe será comprometido. Provavelmente não será. Pergunte a questão real: o que é que um stealer leva quando assume a máquina onde o seu cofre é desencriptado? Para cada produto nessa lista de catorze, a resposta é tudo.
Uma sala vazia.
Existe uma arquitetura que essa resposta não toca, e é a que construímos. A Clavitor nunca desencripta um cofre na sua máquina. Não há nenhum ficheiro de cofre local para abrir, nada estacionado no porta-chaves, e não há palavra-passe de início de sessão em lado algum do caminho da chave para uma caixa de diálogo falsa roubar, porque a chave do cofre vive na sua chave física e em mais nenhum lado. As credenciais são obtidas em tempo real, uma de cada vez, no instante em que são usadas, e depois desaparecem. O CrashStealer pode executar toda a sua rotina numa máquina com Clavitor e encontrar uma sala vazia e um pedido de palavra-passe que não desbloqueia nada.
Seria mentira dizer que isso torna o endpoint seguro. Assuma a máquina enquanto uma credencial está a ser usada e poderá capturar essa credencial, nesse momento. Mas é uma única chave em trânsito, não catorze cofres em repouso. Todo o modelo de negócio do CrashStealer assenta no facto de o saque estar apenas deitado lá. Retire o saque, e o stealer mais sofisticado do macOS sai com um token a expirar e uma fotografia do seu papel de parede.
Catorze gestores de palavras-passe, esvaziados por uma caixa de diálogo, e nenhum deles foi pirateado. Se isto não mudar a forma como pensa onde os seus segredos dormem à noite, nada o fará.
Clavitor (@clavitorai) é o cofre de credenciais construído para agentes de IA, e contra eles. clavitor.ai
Fontes
Jamf Threat Labs (@jamf): "CrashStealer: C++ macOS Infostealer Posing as Crash Reporter." A análise principal: um dropper notarizado passa no Gatekeeper, obtém e volta a assinar um segundo estágio que faz-se passar pelo relatório de falhas, forja o pedido de palavra-passe de início de sessão (validado localmente), desbloqueia o porta-chaves do macOS e recolhe navegadores, cerca de 80 extensões de carteiras e 14 gestores de palavras-passe antes da exfiltração por AES-GCM. A Apple revogou as credenciais de assinatura do programador após o relatório da Jamf. [1]
BleepingComputer (@BleepinComputer): "New CrashStealer malware poses as Apple crash reporting tool." [2]
The Hacker News (@TheHackersNews): "CrashStealer macOS Malware Uses Notarized Dropper to Pass Gatekeeper Checks." [3]
(Verificar se os handles estão ativos antes de publicar: @jamf, @BleepinComputer, @TheHackersNews.)