Apple onayladı. Yine de on dört parola yöneticisini boşalttı.
Apple, tek bir sahte parola kutusuyla on dört parola yöneticisini boşaltan bir Mac uygulamasını noter onayından geçirdi. Kimse hacklenmedi. Kasalar baştan beri makinede duruyordu.
Jamf'de birileri geçen hafta yığın içinden her şeyi doğru yapmış bir Mac uygulaması çıkardı. Gerçek bir Apple Developer ID ile imzalanmış. Bizzat Apple tarafından noter onayından geçirilmiş. Tek bir uyarı bile göstermeden Gatekeeper'ı geçmiş. Adı CrashStealer'dı ve makineyi resmen soydu.
Tek bir iletişim kutusu. Soygunun tamamı bu.
Kurulum uygulaması gibi görünen bir şey indirirsiniz ve her Apple denetiminden geçer, çünkü gerçekten her Apple denetiminden geçer. Sessizce GitHub'dan ikinci bir uygulama indirir, onu Apple'ın kendi çökme raporlayıcısı gibi giydirir ve her Mac kullanıcısının refleksle itaat etmeye alıştırıldığı tek iletişim kutusunu açar: oturum açma parolanızı soran bir sistem kutusu. Siz yazarsınız. Kötü amaçlı yazılım parolanın gerçek olduğunu doğrular, sonra macOS anahtar zincirinizi açmak için onu kullanır ve içindeki her şeyi alıp gider.
Her şeyi. Anahtar zincirini. Tarayıcı oturumlarınızı. Seksen kripto cüzdan eklentisini. Ve adıyla on dört parola yöneticisini: 1Password, Bitwarden, LastPass, Dashlane, Keeper ve dokuz tane daha. Tek bir hırsız, tek bir öğleden sonra, tek bir sahte parola kutusu.
Kasa baştan beri Mac'inizdeydi.
O parola yöneticilerinden hiçbiri hacklenmedi. Önemli olan kısım bu, o yüzden açıkça söyleyelim: ne 1Password'a ne Bitwarden'a bir saldırı oldu, sunucuları sağlam, kötü amaçlı yazılım yanlarına bile uğramadı. Sadece, Mac'inizde duran kasaları, sizin ona verdiğiniz oturum açma parolasıyla açtı; çünkü bu kasaların yaşadığı yer orası — şifresi çözülmüş hâlde ya da bir anahtar zinciri açma mesafesinde, ikna edici tek bir yalanla kimsenin ele geçirebileceği aynı makinede.
Hiç kimsenin kutunun üzerine yazmadığı kural şudur: kasanız cihazınızda şifresi çözülüyorsa, cihazınıza sahip olmak kasanıza sahip olmaktır. Parola yöneticiniz, o dizüstünde geçireceğiniz en dikkatsiz saniye kadar güvenlidir. Apple'ın noter onayı sizi korumadı; soyguncuyu içeri aldı. Çünkü yüklediğiniz dosyayı denetler, o dosyanın bir saat sonra indirdiği dosyayı değil. İkinci uygulama ise Gatekeeper'la hiç karşılaşmaz; çünkü çalışan bir programın yazdığı her şey denetimi atlar. Bütün güven zinciri, arkasında duvar olmayan bir kapının üstündeki sürgüden ibaret.
Apple, Jamf bildirir bildirmez geliştiricinin imzalama kimlik bilgilerini iptal etti. Bir sonraki ekip cuma günü yenisini kaydeder; çünkü teknikle ilgili hiçbir şey düzeltilmedi.
Bu yüzden parola yöneticinizin ihlal edilip edilmeyeceğini sormayı bırakın. Muhtemelen edilmeyecek. Asıl soruyu sorun: bir bilgi hırsızı, kasanızın şifresini çözdüğü makineye sahip olduğunda ne götürür? O listedeki on dört ürünün her biri için cevap: her şeyini.
Boş bir oda.
Bu cevabın değemediği bir mimari var ve bizim kurduğumuz o. Clavitor kasanın şifresini asla makinenizde çözmez. Açılacak yerel bir kasa dosyası yok, anahtar zincirinde park edilmiş bir şey yok ve sahte bir iletişim kutusunun çalabileceği bir oturum açma parolası da yok; çünkü kasa anahtarı donanım anahtarınızda yaşar ve başka hiçbir yerde. Kimlik bilgileri, kullanıldıkları anda tek tek canlı olarak alınır, sonra kaybolur. CrashStealer tüm rutinini bir Clavitor makinesine karşı çalıştırabilir ve boş bir oda ile hiçbir şeyi açmayan bir parola istemi bulur.
Bunun uç noktayı güvenli hâle getirdiğini söylemek yalan olur. Bir kimlik bilgisi kullanım hâlindeyken makineye sahip olursanız o tek kimlik bilgisini, o tek anda yakalayabilirsiniz. Ama bu, hareket hâlinde tek bir anahtardır; beklemede on dört kasa değil. CrashStealer'ın tüm iş modeli, ganimetin öylece ortada durması üzerine kurulu. Ganimeti kaldırın, macOS üzerindeki en sofistike hırsız elinde tek bir süresi dolacak belirteç ve duvar kâğıdınızın bir fotoğrafıyla çıkar.
On dört parola yöneticisi, bir iletişim kutusuyla boşaltıldı ve hiçbiri hacklenmedi. Bu, sırlarınızın gece nerede uyuduğuna dair düşüncenizi değiştirmiyorsa, hiçbir şey değiştirmeyecektir.
Clavitor (@clavitorai), yapay zekâ ajanları için ve onlara karşı geliştirilmiş kimlik bilgisi kasasıdır. clavitor.ai
Kaynaklar
Jamf Threat Labs (@jamf): "CrashStealer: C++ macOS Infostealer Posing as Crash Reporter." Birincil analiz: noter onaylı bir dropper Gatekeeper'ı geçer, ikinci aşamadaki çökme raporlayıcısı taklitçisini indirir ve yeniden imzalar, oturum açma parolası istemini sahteleyip (yerel olarak doğrular), macOS anahtar zincirini açar ve tarayıcıları, ~80 cüzdan eklentisini ve 14 parola yöneticisini toplar; ardından AES-GCM ile dışarı sızdırır. Apple, Jamf'in raporundan sonra geliştiricinin imzalama kimlik bilgilerini iptal etti. [1]
BleepingComputer (@BleepinComputer): "New CrashStealer malware poses as Apple crash reporting tool." [2]
The Hacker News (@TheHackersNews): "CrashStealer macOS Malware Uses Notarized Dropper to Pass Gatekeeper Checks." [3]
(Paylaşmadan önce kullanıcı adlarının hâlâ güncel olduğunu doğrulayın: @jamf, @BleepinComputer, @TheHackersNews.)