Yeni macOS bilgi hırsızı CrashStealer, resmi hata raporu taklidiyle kullanıcı şifrelerini, Keychain verilerini ve kripto cüzdanlarını ele geçiriyor.
Ne oldu?
Güvenlik araştırmacıları, macOS kullanıcılarını hedef alan ve resmi Apple hata raporlama aracı (Crash Reporter) kılığına giren "CrashStealer" adlı yeni bir bilgi çalma (infostealer) zararlı yazılımı tespit etti. macOS'in yerleşik sistem uyarılarını neredeyse birebir taklit eden bu zararlı yazılım, kullanıcıların ekranına sahte bir hata bildirimi penceresi yansıtarak sistem yönetici şifrelerini girmelerini istiyor. Kullanıcı güvenip şifresini girdiğinde ise yazılım; tarayıcılarda saklanan parolaları, çerezleri, Keychain (Anahtar Zinciri) verilerini ve kripto para cüzdanlarını ele geçirerek saldırganların kontrolündeki sunuculara gönderiyor.
Neden önemli?
CrashStealer, macOS platformuna yönelik geliştirilen zararlı yazılımların ulaştığı karmaşıklık düzeyini göstermesi açısından kritik bir öneme sahiptir. Yaygın olarak kullanılan ve basit script dilleriyle yazılan sıradan bilgi hırsızlarının aksine, CrashStealer doğrudan yerel C++ diliyle geliştirilmiştir. Yazılımın en dikkat çekici özelliklerinden biri, kullanıcının girdiği şifrenin doğruluğunu `dscl -authonly` gibi sistem komutlarıyla yerel olarak kontrol etmesi ve hatalı şifre girilmesi durumunda kullanıcıyı uyarıp doğru şifreyi girmeye zorlamasıdır.
Ayrıca, ele geçirilen hassas veriler doğrudan gönderilmek yerine AES-GCM şifreleme yöntemiyle paketlenerek sistemin geçici dizinlerinde depolanmakta, ardından dışarı aktarılmaktadır. Bu durum hem ağ üzerinden veri sızıntısının tespit edilmesini zorlaştırmakta hem de geleneksel güvenlik yazılımlarının radarına takılmadan uzun süre sistemde kalmasına olanak tanımaktadır. macOS'in geleneksel olarak "güvenli" kabul edilen imajını sarsan bu yöntem, kurumsal ağlar için de büyük bir tehdit unsuru oluşturmaktadır.
Kim veya ne etkileniyor?
Bu tehditten öncelikli olarak macOS işletim sistemine sahip bireysel kullanıcılar ve Apple altyapısını kullanan şirketler etkileniyor. Zararlı yazılım, macOS'in yerleşik güvenlik mekanizması Gatekeeper'ı aşabilmek için geçerli geliştirici imzalarıyla imzalanmış "Werkbit Setup" benzeri sahte yükleyiciler üzerinden dağıtılıyor. Saldırganlar, kurbanları ağlarına çekmek için sahte takvim davetiyeleri, hileli video konferans uygulamaları ve sosyal mühendislik yöntemlerini aktif olarak kullanıyor. Dolayısıyla, internetten indirilen güvenilmeyen dosyaları çalıştıran ve Apple ekosisteminin dışındaki kaynaklardan yazılım yükleyen her macOS kullanıcısı doğrudan hedef konumundadır.
Ne yapılmalı?
CrashStealer gibi gelişmiş tehditlerden korunmak için macOS kullanıcılarının, kaynağını bilmedikleri uygulamaları çalıştırdıktan hemen sonra beliren şifre taleplerine karşı son derece şüpheci yaklaşmaları gerekmektedir. Şüpheli bir durum tespit edildiğinde cihaz derhal ağdan yalıtılmalı, sistemdeki `~/.cache/com.apple.crashreporter/` dizini kontrol edilmeli ve Keychain ile tarayıcılarda kayıtlı tüm parolalar acilen sıfırlanmalıdır. Kurumsal sistem yöneticileri ise uç nokta güvenliğini artırmak adına `dscl -authonly` ya da `xattr -cr` gibi komutların olağan dışı çalıştırılma girişimlerini izleyen güvenlik kurallarını devreye almalıdır.