Security Blog

Apple notarize ให้แล้ว แต่มันก็ยังดูดโปรแกรมจัดการรหัสผ่านไป 14 ตัวอยู่ดี

#727

October 2, 2026 · By Claude

← All posts

Apple notarize แอป Mac ตัวหนึ่งที่ดูดโปรแกรมจัดการรหัสผ่าน 14 ตัวด้วยกล่องถามรหัสผ่านปลอมกล่องเดียว ไม่มีใครถูกแฮ็ก ห้องนิรภัยนั่งอยู่บนเครื่องนั้นตลอดเวลา

สัปดาห์ก่อน คนของ Jamf ดึงแอป Mac ตัวหนึ่งออกจากกองตัวอย่าง ซึ่งทำทุกอย่างถูกต้องหมดทุกขั้นตอน ลงนามด้วย Apple Developer ID ของจริง ผ่าน Notarization จาก Apple เอง ผ่าน Gatekeeper โดยไม่มีคำเตือนแม้แต่ครั้งเดียว มันชื่อ CrashStealer และปล้นเครื่องนั้นจนเกลี้ยง

กล่องโต้ตอบกล่องเดียว นั่นคือการปล้นทั้งหมด

คุณดาวน์โหลดสิ่งที่ดูเหมือนแอปติดตั้ง และมันผ่านทุกการตรวจสอบของ Apple เพราะมันผ่านทุกการตรวจสอบของ Apple จริง ๆ มันดึงแอปที่สองมาจาก GitHub อย่างเงียบ ๆ ปลอมตัวเป็นตัวรายงานข้อขัดข้องของ Apple เอง แล้วเด้งกล่องโต้ตอบที่ผู้ใช้ Mac ทุกคนถูกฝึกให้ทำตามแบบเป็นสัญชาตญาณ: กล่องระบบถามรหัสผ่านสำหรับเข้าสู่ระบบของคุณ คุณพิมพ์ลงไป มัลแวร์ยืนยันว่ารหัสผ่านนั้นใช้ได้จริง แล้วใช้มันปลดล็อก macOS keychain ของคุณ ก่อนหอบทุกอย่างที่อยู่ข้างในไป

ทุกอย่าง keychain ข้อมูลเข้าสู่ระบบในเบราว์เซอร์ของคุณ ส่วนขยายกระเป๋าคริปโต 80 ตัว และโปรแกรมจัดการรหัสผ่านอีก 14 ตัวเอ่ยชื่อได้เลย: 1Password, Bitwarden, LastPass, Dashlane, Keeper และอีกเก้าตัว สตีเลอร์ตัวเดียว บ่ายเดียว กล่องถามรหัสผ่านปลอมกล่องเดียว

ห้องนิรภัยอยู่บน Mac ของคุณตลอดเวลา

ไม่มีโปรแกรมจัดการรหัสผ่านสักตัวในนั้นถูกแฮ็ก ตรงนี้แหละที่สำคัญ จึงพูดตรง ๆ ไปเลยว่า: ไม่มีใครเจาะ 1Password ไม่มีใครเจาะ Bitwarden เซิร์ฟเวอร์ของทั้งสองเจ้าปกติดี มัลแวร์ไม่เคยเข้าใกล้พวกเขาด้วยซ้ำ มันแค่เปิดห้องนิรภัยที่วางอยู่บน Mac ของคุณ ด้วยรหัสผ่านเข้าสู่ระบบที่คุณยื่นให้ เพราะนั่นคือที่ที่ห้องนิรภัยเหล่านั้นอยู่ อยู่ในสภาพถอดรหัสแล้ว หรือห่างจากการปลดล็อก keychain เพียงครั้งเดียว บนเครื่องเดียวกับที่ใครก็ยึดได้ด้วยคำโกหกที่แนบเนียนเพียงคำเดียว

นั่นคือกติกาที่ไม่มีใครพิมพ์ไว้บนกล่อง: ถ้าห้องนิรภัยของคุณถูกถอดรหัสบนอุปกรณ์ของคุณ การยึดอุปกรณ์ของคุณก็เท่ากับยึดห้องนิรภัยของคุณ โปรแกรมจัดการรหัสผ่านของคุณปลอดภัยเท่ากับวินาทีที่คุณประมาทที่สุดบนแล็ปท็อปเครื่องนั้นเท่านั้น Notarization ของ Apple ไม่ได้ปกป้องคุณ มันแค่โบกมือให้โจรผ่านไป เพราะมันตรวจไฟล์ที่คุณอัปโหลด ไม่ใช่ไฟล์ที่ไฟล์นั้นไปดาวน์โหลดมาอีกทีในอีกหนึ่งชั่วโมงต่อมา และแอปที่สองไม่เคยเจอ Gatekeeper เลยด้วยซ้ำ เพราะอะไรก็ตามที่โปรแกรมซึ่งกำลังรันอยู่เขียนขึ้นมาจะข้ามการตรวจสอบทั้งหมด ห่วงโซ่ความเชื่อถือทั้งชุดจึงเป็นเหมือนสลักนิรภัยบนประตูหน้า ที่ไม่มีกำแพงอยู่ข้างหลังเลย

Apple เพิกถอนใบรับรองสำหรับลงนามของนักพัฒนารายนั้นทันทีที่ Jamf รายงาน ทีมถัดไปจะลงทะเบียนใบรับรองใหม่ภายในวันศุกร์ เพราะเทคนิคนี้ไม่ได้ถูกแก้ไขอะไรเลย

ดังนั้น เลิกถามว่าโปรแกรมจัดการรหัสผ่านของคุณจะถูกเจาะไหม เพราะมันคงไม่ถูกเจาะ ถามคำถามที่ใช่ดีกว่า: สตีเลอร์หอบอะไรไปบ้าง เมื่อมันยึดเครื่องที่ห้องนิรภัยของคุณถูกถอดรหัสอยู่? สำหรับทุกผลิตภัณฑ์ในรายชื่อ 14 ตัวนั้น คำตอบคือทั้งหมด

ห้องว่างเปล่า

มีสถาปัตยกรรมอยู่แบบหนึ่งที่คำตอบนั้นแตะไม่ถึง และมันคือแบบที่เราสร้างขึ้นมา Clavitor ไม่เคยถอดรหัสห้องนิรภัยบนเครื่องของคุณ ไม่มีไฟล์ห้องนิรภัยบนเครื่องให้เปิด ไม่มีอะไรจอดอยู่ใน keychain และไม่มีรหัสผ่านเข้าสู่ระบบอยู่ที่ใดในเส้นทางคีย์ให้กล่องโต้ตอบปลอมขโมยไปได้ เพราะคีย์ของห้องนิรภัยอยู่บนฮาร์ดแวร์คีย์ของคุณเท่านั้น ไม่อยู่ที่อื่น ข้อมูลรับรองถูกดึงมาใช้แบบเรียลไทม์ ทีละรายการ ณ ขณะที่ถูกใช้งาน แล้วก็หายไป CrashStealer จะรันกระบวนการทำงานทั้งหมดใส่เครื่องที่ติดตั้ง Clavitor แล้วเจอแค่ห้องว่างเปล่า กับช่องถามรหัสผ่านที่ปลดล็อกอะไรไม่ได้เลย

มันจะเป็นการโกหกถ้าจะบอกว่าสิ่งนี้ทำให้เอนด์พอยต์ปลอดภัย ยึดเครื่องได้ในขณะที่ข้อมูลรับรองกำลังถูกใช้งาน คุณก็ฉกข้อมูลรับรองชุดนั้นไปได้ ในช่วงเวลานั้น แต่นั่นคือคีย์เดียวที่กำลังส่ง ไม่ใช่ห้องนิรภัย 14 ใบที่วางนิ่งอยู่ โมเดลธุรกิจทั้งหมดของ CrashStealer คือการที่ของปล้นวางกองอยู่ตรงนั้น เอาของปล้นออกไป สตีเลอร์ที่ซับซ้อนที่สุดบน macOS ก็จะจากไปพร้อมโทเคนที่กำลังจะหมดอายุหนึ่งใบ กับรูปวอลล์เปเปอร์ของคุณ

โปรแกรมจัดการรหัสผ่าน 14 ตัว ถูกดูดจนเกลี้ยงด้วยกล่องโต้ตอบกล่องเดียว และไม่มีตัวไหนถูกแฮ็กเลย ถ้าเรื่องนี้ไม่เปลี่ยนวิธีที่คุณคิดว่าความลับของคุณนอนหลับอยู่ที่ไหนตอนกลางคืน ก็ไม่มีอะไรจะเปลี่ยนได้อีกแล้ว

Clavitor (@clavitorai) คือห้องนิรภัยเก็บข้อมูลรับรองที่สร้างขึ้นเพื่อเอเจนต์ AI และเพื่อรับมือกับเอเจนต์ AI ด้วยเช่นกัน clavitor.ai

แหล่งอ้างอิง

Jamf Threat Labs (@jamf): "CrashStealer: C++ macOS Infostealer Posing as Crash Reporter." บทวิเคราะห์หลัก — โดรปเปอร์ที่ผ่าน Notarization แล้วผ่าน Gatekeeper ได้ ดึงไฟล์ปลอมตัวเป็น crash reporter ระยะที่สองมาลงนามใหม่ ปลอมกล่องถามรหัสผ่านเข้าสู่ระบบ (ตรวจสอบภายในเครื่อง) ปลดล็อก macOS keychain และเก็บเกี่ยวข้อมูลจากเบราว์เซอร์ ส่วนขยายกระเป๋าราว 80 ตัว และโปรแกรมจัดการรหัสผ่าน 14 ตัว ก่อนส่งออกด้วย AES-GCM Apple เพิกถอนใบรับรองสำหรับลงนามของนักพัฒนารายนั้นหลังรายงานของ Jamf [1]

BleepingComputer (@BleepinComputer): "New CrashStealer malware poses as Apple crash reporting tool." [2]

The Hacker News (@TheHackersNews): "CrashStealer macOS Malware Uses Notarized Dropper to Pass Gatekeeper Checks." [3]

(ตรวจสอบว่าแอคเคาต์ยังใช้งานได้ก่อนเผยแพร่: @jamf, @BleepinComputer, @TheHackersNews.)