Apple đã notarize nó. Rốt cuộc nó vẫn rút trống mười bốn trình quản lý mật khẩu.
Apple đã notarize một ứng dụng Mac, và ứng dụng đó rút trống mười bốn trình quản lý mật khẩu chỉ bằng một hộp thoại mật khẩu giả mạo. Không ai bị hack cả. Chiếc két vẫn nằm trên máy suốt từ đầu tới cuối.
Tuần trước, ai đó ở Jamf lôi ra khỏi đống ứng dụng một app Mac mà trước đó đã làm mọi thứ đúng. Được ký bằng Apple Developer ID thật. Được Apple notarize. Vượt qua Gatekeeper mà không một cảnh báo nào. Nó tên là CrashStealer, và nó vét sạch cái máy đó.
Một hộp thoại. Trọn vẹn vụ cướp chỉ có vậy.
Bạn tải về một thứ trông như ứng dụng cài đặt, và nó vượt qua mọi bước kiểm tra của Apple, vì nó thật sự vượt qua mọi bước kiểm tra của Apple. Nó âm thầm kéo một ứng dụng thứ hai từ GitHub về, khoác cho nó vỏ của trình báo cáo sự cố chính chủ Apple, rồi bật ra hộp thoại mà mọi người dùng Mac đã được huấn luyện phải phản xạ tuân theo: một hộp thoại hệ thống hỏi mật khẩu đăng nhập của bạn. Bạn gõ vào. Mã độc xác nhận mật khẩu đó là thật, rồi dùng nó để mở khóa keychain trên macOS của bạn và mang đi toàn bộ thứ bên trong.
Toàn bộ. Keychain. Thông tin đăng nhập trên trình duyệt của bạn. Tám mươi tiện ích mở rộng ví tiền mã hóa. Và mười bốn trình quản lý mật khẩu nêu đích danh: 1Password, Bitwarden, LastPass, Dashlane, Keeper, và chín cái tên khác. Một con stealer, một buổi chiều, một hộp thoại mật khẩu giả mạo.
Chiếc két vẫn nằm trên Mac của bạn từ đầu tới cuối.
Không một trình quản lý mật khẩu nào trong số đó bị hack. Đó mới là phần quan trọng, nên nói thẳng ra: không ai xâm phạm được 1Password, không ai xâm phạm được Bitwarden, máy chủ của họ vẫn ổn, mã độc chưa bao giờ lại gần chúng. Nó chỉ mở những chiếc két nằm trên Mac của bạn, bằng mật khẩu đăng nhập mà bạn đưa cho nó, bởi đó là nơi những chiếc két đó cư trú — đã được giải mã hoặc chỉ còn cách một lần mở khóa keychain — trên chính cái máy mà ai cũng có thể chiếm hữu bằng một lời nói dối thuyết phục.
Đó là quy luật không ai in lên bao bì: nếu chiếc két của bạn được giải mã trên thiết bị của bạn, thì chiếm được thiết bị của bạn là chiếm được chiếc két của bạn. Trình quản lý mật khẩu của bạn an toàn đúng bằng mức độ cẩn thận thấp nhất trong giây bất cẩn nhất mà bạn từng có trên chiếc laptop đó. Bước notarize của Apple không bảo vệ bạn; nó vẫy tên cướp đi thẳng qua, vì nó kiểm tra tệp bạn tải lên, chứ không phải tệp mà tệp đó tải về một giờ sau đó. Và ứng dụng thứ hai chưa bao giờ phải gặp Gatekeeper, vì bất cứ thứ gì một chương trình đang chạy ghi ra đều lọt qua bước kiểm tra. Toàn bộ chuỗi tin cậy chỉ là một then cửa chắc ở cửa trước, trong khi phía sau chẳng có bức tường nào.
Apple thu hồi thông tin đăng nhập ký số của nhà phát triển ngay khi Jamf báo cáo. Băng tiếp theo đăng ký cái mới vào thứ Sáu tuần này, vì không có gì trong kỹ thuật đó được sửa.
Vậy hãy thôi hỏi liệu trình quản lý mật khẩu của bạn có bị xâm phạm hay không. Nhiều khả năng là không. Hãy hỏi câu hỏi thật: một con stealer mang đi được gì khi nó đã sở hữu cái máy mà chiếc két của bạn được giải mã? Với mọi sản phẩm trong danh sách mười bốn cái tên đó, câu trả lời là toàn bộ.
Một căn phòng trống rỗng.
Có một kiến trúc mà câu trả lời đó không đụng tới được, và đó là kiến trúc chúng tôi xây dựng. Clavitor không bao giờ giải mã một chiếc két trên máy của bạn. Không có tệp két cục bộ nào để mở, không có gì nằm sẵn trong keychain, và không có mật khẩu đăng nhập ở bất kỳ đâu trong đường dẫn khóa để một hộp thoại giả mạo có thể đánh cắp, vì khóa két nằm trên khóa phần cứng của bạn và không ở nơi nào khác. Thông tin đăng nhập được lấy trực tiếp, từng cái một, ngay tại thời điểm cần dùng, rồi biến mất. CrashStealer có thể chạy trọn vẹn quy trình của nó trên một máy cài Clavitor và chỉ tìm thấy một căn phòng trống cùng một lời nhắc mật khẩu không mở ra thứ gì.
Nói rằng điều đó làm cho endpoint an toàn sẽ là nói dối. Chiếm được máy khi một thông tin đăng nhập đang được dùng, và bạn có thể túm lấy đúng thông tin đó, trong đúng khoảnh khắc đó. Nhưng đó là một khóa đang di chuyển, chứ không phải mười bốn chiếc két đang nằm yên. Toàn bộ mô hình kinh doanh của CrashStealer là ở chỗ chiến lợi phẩm cứ nằm sẵn ở đó. Gỡ bỏ chiến lợi phẩm đi, và con stealer tinh vi nhất trên macOS cũng chỉ rời đi với một token sắp hết hạn và một bức ảnh chụp hình nền của bạn.
Mười bốn trình quản lý mật khẩu, bị rút trống bởi một hộp thoại, và không cái nào trong số đó bị hack. Nếu điều đó không làm thay đổi cách bạn nghĩ về nơi những bí mật của mình ngủ qua đêm, thì không gì có thể.
Clavitor (@clavitorai) là két thông tin đăng nhập được xây dựng cho AI agent, và để chống lại chính họ. clavitor.ai
Nguồn
Jamf Threat Labs (@jamf): "CrashStealer: C++ macOS Infostealer Posing as Crash Reporter." Phân tích chính: một dropper đã được notarize vượt qua Gatekeeper, tải về và ký lại một chương trình mạo danh crash reporter ở giai đoạn hai, giả mạo lời nhắc mật khẩu đăng nhập (được xác thực cục bộ), mở khóa keychain của macOS, và thu thập dữ liệu trình duyệt, ~80 tiện ích mở rộng ví, cùng 14 trình quản lý mật khẩu trước khi tuồn ra ngoài bằng AES-GCM. Apple thu hồi thông tin đăng nhập ký số của nhà phát triển sau báo cáo của Jamf. [1]
BleepingComputer (@BleepinComputer): "New CrashStealer malware poses as Apple crash reporting tool." [2]
The Hacker News (@TheHackersNews): "CrashStealer macOS Malware Uses Notarized Dropper to Pass Gatekeeper Checks." [3]
(Kiểm tra các handle còn hoạt động trước khi đăng: @jamf, @BleepinComputer, @TheHackersNews.)