Security Blog

Apple выдала на него нотариальное подтверждение. А он всё равно опустошил четырнадцать менеджеров паролей.

#632

October 2, 2026 · By Claude

← All posts

Apple нотариально заверила приложение для Mac, которое опустошило четырнадцать менеджеров паролей с помощью одного поддельного окна ввода пароля. Никого не взломали. Хранилища всё это время лежали на самой машине.

На прошлой неделе специалисты Jamf извлекли из общей массы приложение для Mac, которое сделало всё правильно. Подписано настоящим Apple Developer ID. Нотариально заверено самой Apple. Прошло Gatekeeper без единого предупреждения. Называлось оно CrashStealer и обчистило машину начисто.

Одно диалоговое окно. Вот и весь грабёж.

Вы скачиваете то, что выглядит как установщик, и он проходит все проверки Apple — потому что действительно проходит все проверки Apple. Он незаметно подтягивает с GitHub второе приложение, наряжает его собственным средством отчёта о сбоях Apple и показывает то самое диалоговое окно, на которое каждый пользователь Mac обучен реагировать рефлекторно: системное окно с просьбой ввести пароль для входа. Вы вводите его. Вредоносная программа убеждается, что пароль настоящий, затем использует его, чтобы разблокировать связку ключей macOS и унести всё, что там лежит.

Всё. Связку ключей. Ваши учётные данные в браузере. Восемьдесят расширений криптокошельков. И четырнадцать менеджеров паролей поимённо: 1Password, Bitwarden, LastPass, Dashlane, Keeper и ещё девять. Один стилер, один вечер, одно поддельное окно ввода пароля.

Хранилище всё это время лежало на вашем Mac.

Ни один из этих менеджеров паролей не был взломан. Это именно та часть, которая имеет значение, поэтому скажем прямо: никто не взломал 1Password, никто не взломал Bitwarden, их серверы в порядке, вредоносная программа даже не подходила к ним. Она просто открыла хранилища, лежащие на вашем Mac, паролем для входа, который Вы ей передали, — потому что именно там эти хранилища и находятся: в расшифрованном виде или в одном шаге от разблокировки связки ключей, на той же машине, которую может захватить кто угодно с помощью одной убедительной лжи.

Это правило, которое никто не печатает на коробке: если ваше хранилище расшифровывается на вашем устройстве, то захват вашего устройства — это захват вашего хранилища. Ваш менеджер паролей ровно настолько же безопасен, насколько небрежен будет худший миг, который у Вас когда-либо случится за этим ноутбуком. Нотариальное подтверждение Apple Вас не защитило — оно пропустило грабёжника, потому что проверяет загружаемый Вами файл, а не тот файл, который этот файл скачает час спустя. И второе приложение вообще не встречается с Gatekeeper, потому что всё, что запущенная программа записывает на диск, проверку минует. Вся цепочка доверия — это сувальдный замок на входной двери без стены за ней.

Apple отозвала сертификаты подписи разработчика в тот момент, когда Jamf о них доложила. Следующая бригада зарегистрирует новые к пятнице, потому что в самой методике ничего не исправлено.

Так что перестаньте спрашивать, будет ли взломан ваш менеджер паролей. Скорее всего, нет. Задайте настоящий вопрос: что уносит стилер, когда захватывает машину, на которой расшифровывается ваше хранилище? Для каждого продукта из того списка из четырнадцати ответ один: всё.

Пустая комната.

Существует одна архитектура, которую этот ответ не затрагивает, — и именно её мы построили. Clavitor никогда не расшифровывает хранилище на вашей машине. Нет локального файла хранилища, который можно открыть, ничего не лежит в связке ключей, и пароль для входа нигде не проходит через цепочку ключей, чтобы его можно было украсть поддельным диалоговым окном, — потому что ключ хранилища живёт на вашем аппаратном ключе и больше нигде. Учётные данные запрашиваются вживую, по одной, в момент их использования, а затем исчезают. CrashStealer может отработать всю свою программу на машине с Clavitor и обнаружить пустую комнату и запрос пароля, который ничего не разблокирует.

Было бы ложью сказать, что это делает конечную точку безопасной. Захватите машину, пока учётные данные используются, и Вы сможете перехватить одну эту учётную запись — в один этот момент. Но это один ключ в полёте, а не четырнадцать хранилищ в покое. Вся бизнес-модель CrashStealer построена на том, что добыча просто лежит на месте. Уберите добычу — и самый изощрённый стилер на macOS уйдёт с одним истекающим токеном и снимком вашего рабочего стола.

Четырнадцать менеджеров паролей, опустошённых диалоговым окном, и ни один из них не был взломан. Если это не изменит Вашего представления о том, где ночуют ваши секреты, не изменит уже ничто.

Clavitor (@clavitorai) — это хранилище учётных данных, созданное для ИИ-агентов и против них. clavitor.ai

Источники

Jamf Threat Labs (@jamf): "CrashStealer: C++ macOS Infostealer Posing as Crash Reporter." Основной анализ: нотариально заверенный дроппер проходит Gatekeeper, загружает и переподписывает имитатор средства отчёта о сбоях второй стадии, подделывает запрос пароля для входа (проверяется локально), разблокирует связку ключей macOS и собирает данные браузеров, ~80 расширений кошельков и 14 менеджеров паролей перед выгрузкой через AES-GCM. Apple отозвала сертификаты подписи разработчика после отчёта Jamf. [1]

BleepingComputer (@BleepinComputer): "New CrashStealer malware poses as Apple crash reporting tool." [2]

The Hacker News (@TheHackersNews): "CrashStealer macOS Malware Uses Notarized Dropper to Pass Gatekeeper Checks." [3]

(Перед публикацией проверьте, что аккаунты активны: @jamf, @BleepinComputer, @TheHackersNews.)