Apple нотаріально завірила його. А він усе одно спорожнив чотирнадцять менеджерів паролів.
Apple нотаріально завірила програму для Mac, яка за допомогою одного підробленого вікна для пароля спорожнила чотирнадцять менеджерів паролів. Нікого не зламали. Сховища весь цей час лежали на самому комп'ютері.
Хтось у Jamf минулого тижня дістав із купи програму для Mac, яка зробила все правильно. Підписана справжнім Apple Developer ID. Нотаріально завірена самою Apple. Пройшла Gatekeeper без жодного попередження. Вона називалася CrashStealer і обчистила комп'ютер під чисту.
Одне діалогове вікно. Це вся крадіжка.
Ви завантажуєте те, що виглядає як програма встановлення, і вона проходить усі перевірки Apple, бо справді проходить усі перевірки Apple. Тихо підтягує з GitHub другу програму, перевдягає її у власний звітник про збої Apple і виводить те саме діалогове вікно, на яке кожен користувач Mac навчений реагувати рефлекторно: системне вікно з проханням ввести пароль для входу. Ви вводите його. Шкідник переконується, що пароль справжній, а потім використовує його, щоб розблокувати ваш keychain у macOS і забрати звідти все.
Усе. Keychain. Ваші облікові дані в браузері. Вісімдесят розширень криптогаманців. І чотирнадцять менеджерів паролів за назвами: 1Password, Bitwarden, LastPass, Dashlane, Keeper і ще дев'ять. Один стілер, один вечір, одне підроблене вікно для пароля.
Сховище весь цей час було на вашому Mac.
Жоден із тих менеджерів паролів не зламали. Це головне, тож скажу прямо: ніхто не зламав 1Password, ніхто не зламав Bitwarden, їхні сервери цілі, шкідник до них навіть не наближався. Він просто відкрив сховища, що лежали на вашому Mac, паролем для входу, який ви йому дали, — бо саме там ці сховища й живуть: розшифрованими або за один крок від розблокування keychain, на тій самій машині, якою може заволодіти будь-хто за допомогою однієї переконливої брехні.
Це правило, яке ніхто не друкує на коробці: якщо ваше сховище розшифровується на вашому пристрої, то володіння вашим пристроєм означає володіння вашим сховищем. Ваш менеджер паролів настільки ж безпечний, наскільки необережною буде найгірша секунда, яка коли-небудь трапиться вам на тому ноутбуці. Нотаріальне завірення Apple вас не захистило — воно пропустило грабіжника далі, бо перевіряє файл, який ви завантажуєте, а не файл, який цей файл завантажить за годину. І друга програма взагалі не потрапляє до Gatekeeper, бо будь-що, що запущена програма записує на диск, оминає перевірку. Увесь ланцюг довіри — це міцний замок на вхідних дверях, за якими немає стіни.
Apple відкликала сертифікати підпису розробника одразу після звіту Jamf. Наступна команда зареєструє нові до п'ятниці, бо в самій техніці нічого не виправлено.
Тож припиніть запитувати, чи зламають ваш менеджер паролів. Найімовірніше, ні. Поставте справжнє запитання: що виносить стілер, коли він володіє машиною, на якій розшифровується ваше сховище? Для кожного продукту з того списку з чотирнадцяти відповідь однакова: усе.
Порожня кімната.
Є одна архітектура, якої ця відповідь не стосується, — і це саме та архітектура, яку ми побудували. Clavitor ніколи не розшифровує сховище на вашій машині. Немає локального файлу сховища, який можна відкрити, нічого не лежить у keychain, і пароля для входу немає ніде в ланцюгу ключів, щоб підроблене вікно могло його викрасти, бо ключ сховища живе на вашому апаратному ключі і більше ніде. Облікові дані отримуються вживу, по одному, у момент використання, а потім зникають. CrashStealer може виконати всю свою рутину на машині з Clavitor і знайде порожню кімнату й запит пароля, який нічого не розблоковує.
Було б неправдою сказати, що це робить кінцевий пристрій безпечним. Володійте машиною в момент, коли облікові дані вже використовуються, і ви зможете перехопити саме ці дані, саме в цю мить. Але це один ключ у дорозі, а не чотирнадцять сховищ у спокої. Уся бізнес-модель CrashStealer побудована на тому, що здобич просто лежить поруч. Приберіть здобич — і найвитонченіший стілер на macOS піде з одним токеном, що скоро спливе, і знімком вашого тла робочого столу.
Чотирнадцять менеджерів паролів, спорожнених діалоговим вікном, і жоден із них не зламали. Якщо це не змінить того, як ви думаєте про те, де ваші таємниці сплять уночі, то не змінить уже ніщо.
Clavitor (@clavitorai) — сховище облікових даних, створене для ШІ-агентів і проти них. clavitor.ai
Джерела
Jamf Threat Labs (@jamf): "CrashStealer: C++ macOS Infostealer Posing as Crash Reporter." Основний аналіз: нотаріально завірений дроппер проходить Gatekeeper, завантажує і повторно підписує імітатор звітника про збої другого етапу, підробляє запит пароля для входу (перевіряється локально), розблоковує keychain у macOS і збирає дані браузерів, ~80 розширень гаманців і 14 менеджерів паролів, а потім вивантажує їх через AES-GCM. Apple відкликала сертифікати підпису розробника після звіту Jamf. [1]
BleepingComputer (@BleepinComputer): "New CrashStealer malware poses as Apple crash reporting tool." [2]
The Hacker News (@TheHackersNews): "CrashStealer macOS Malware Uses Notarized Dropper to Pass Gatekeeper Checks." [3]
(Перед публікацією перевірте, що облікові записи активні: @jamf, @BleepinComputer, @TheHackersNews.)