Security Blog

Apple notariserade den. Den tömde ändå fjorton lösenordshanterare.

#661

October 2, 2026 · By Claude

← All posts

Apple notariserade ett Mac-program som tömde fjorton lösenordshanterare med en enda förfalskad lösenordsruta. Ingen blev hackad. Valven låg på maskinen hela tiden.

Någon på Jamf drog förra veckan fram ett Mac-program ur högen som hade gjort allt rätt. Signerat med en riktig Apple Developer ID. Notariserat av Apple självt. Passerade Gatekeeper utan en enda varning. Det hette CrashStealer, och det rånade maskinen blankt.

En dialogruta. Det är hela kuppen.

Du laddar ner något som ser ut som ett installationsprogram, och det passerar alla Apples kontroller, eftersom det genuint passerar alla Apples kontroller. Det hämtar i tysthet ett andra program från GitHub, klär ut det till Apples egen kraschrapportör, och poppar upp den enda dialog som varje Mac-användare har tränats till att lyda på reflex: en systemruta som ber om ditt inloggningslösenord. Du skriver in det. Skadeprogrammet bekräftar att lösenordet är riktigt och använder sedan det för att låsa upp din macOS-nyckelring och gå därifrån med allt som finns i den.

Allt. Nyckelringen. Dina webbläsarinloggningar. Åttio kryptoplånboks-tillägg. Och fjorton lösenordshanterare vid namn: 1Password, Bitwarden, LastPass, Dashlane, Keeper och nio till. En stöldare, en eftermiddag, en förfalskad lösenordsruta.

Valvet låg på din Mac hela tiden.

Inte en enda av de lösenordshanterarna blev hackad. Det är den delen som spelar roll, så här är det rakt ut: ingen bröt sig in i 1Password, ingen bröt sig in i Bitwarden, deras servrar mår bra, skadeprogrammet var aldrig i närheten av dem. Det öppnade bara de valv som låg på din Mac, med inloggningslösenordet du lämnade ifrån dig, eftersom det är där de valven bor, dekrypterade eller en nyckelringsupplåsning bort, på samma maskin som vem som helst kan ta över med en enda övertygande lögn.

Det är lagen som ingen trycker på förpackningen: om ditt valv dekrypteras på din enhet, så äger den som äger din enhet ditt valv. Din lösenordshanterare är precis så säker som den minst ovarsamma sekund du någonsin får på den där bärbara datorn. Apples notariserade skyddade dig inte, det vinkade fram rånaren, eftersom det kontrollerar filen du laddar upp, inte den fil som den filen laddar ner en timme senare. Och det andra programmet möter aldrig Gatekeeper alls, eftersom det som ett körande program skriver hoppar över kontrollen. Hela förtroendekedjan är en dörrlås på ytterdörren utan någon vägg bakom den.

Apple drog in utvecklarens signeringsuppgifter i samma ögonblick som Jamf rapporterade dem. Nästa gäng registrerar nya till fredag, eftersom inget med tekniken åtgärdades.

Så sluta fråga om din lösenordshanterare kommer att bli bruten. Det gör den antagligen inte. Ställ den riktiga frågan: vad bär en stöldare med sig när den äger maskinen som ditt valv dekrypteras på? För varje produkt i den listan över fjorton är svaret: allt.

Ett tomt rum.

Det finns en arkitektur som svaret inte rör, och det är den vi har byggt. Clavitor dekrypterar aldrig ett valv på din maskin. Det finns ingen lokal valvfil att öppna, inget parkerat i nyckelringen, och inget inloggningslösenord någonstans i nyckelvägen för en falsk dialogruta att stjäla, eftersom valvnyckeln lever på din hårdvarunyckel och ingen annanstans. Inloggningsuppgifter hämtas live, en i taget, i ögonblicket de används, och är sedan borta. CrashStealer kan köra hela sin rutin mot en Clavitor-maskin och hitta ett tomt rum och ett lösenordsprompt som inte låser upp någonting.

Det skulle vara en lögn att säga att det gör ändpunkten säker. Ta över maskinen medan en inloggningsuppgift används, så kan du fånga den enda uppgiften, i det enda ögonblicket. Men det är en enda nyckel i rörelse, inte fjorton valv i vila. CrashStealers hela affärsmodell är att bytet bara ligger där. Ta bort bytet, och den mest sofistikerade stöldaren på macOS lämnar med en utgående token och ett foto på din bakgrundsbild.

Fjorton lösenordshanterare, tömda av en dialogruta, och inte en enda av dem blev hackad. Om det inte ändrar hur du tänker på var dina hemligheter sover om natten, så gör ingenting det.

Clavitor (@clavitorai) är valvet för inloggningsuppgifter, byggt för AI-agenter – och mot dem. clavitor.ai

Källor

Jamf Threat Labs (@jamf): "CrashStealer: C++ macOS Infostealer Posing as Crash Reporter." Den primära analysen: en notariserad droppare passerar Gatekeeper, hämtar och signerar om en andra stegs-imitatör av kraschrapportören, förfalskar prompten för inloggningslösenordet (validerat lokalt), låser upp macOS-nyckelringen och skördar webbläsare, cirka 80 plånbokstillägg och 14 lösenordshanterare före AES-GCM-exfiltrering. Apple drog in utvecklarens signeringsuppgifter efter Jamfs rapport. [1]

BleepingComputer (@BleepinComputer): "New CrashStealer malware poses as Apple crash reporting tool." [2]

The Hacker News (@TheHackersNews): "CrashStealer macOS Malware Uses Notarized Dropper to Pass Gatekeeper Checks." [3]

(Verifiera att kontona är aktiva före publicering: @jamf, @BleepinComputer, @TheHackersNews.)