Nieuws

CrashStealer steelt wachtwoorden en cryptowallets op Macs

malware-aanval macOS
© iStock / solarseven
Er is een nieuwe vorm van macOS-malware opgedoken die zich voordoet als een officiële Apple-tool. De malware, die de naam CrashStealer kreeg, probeert gebruikers te misleiden om hun systeemwachtwoord in te voeren. Vervolgens gaat hij aan de haal met gevoelige gegevens zoals wachtwoorden, browserinformatie en cryptowallets.

Beveiligingsonderzoekers van Jamf Threat Labs ontdekten de malware in een kwaadaardige app met de naam Werkbit. Opvallend is dat die app door Apple was genotariseerd. Daardoor werd de software niet tegengehouden door Gatekeeper, de beveiligingsfunctie van macOS die normaal controleert of een app veilig is.

Valse CrashReporter steelt gevoelige gegevens

Na de installatie downloadt Werkbit een nepversie van CrashReporter, een ingebouwde macOS-tool die normaal foutmeldingen verzamelt. Omdat de malware eruitziet als een legitiem Apple-programma, zullen veel gebruikers weinig argwaan krijgen.

Bij het opstarten vraagt de applicatie om volledige schijftoegang en toont ze een venster dat sterk lijkt op een echte macOS-autorisatie. Voert de gebruiker zijn wachtwoord in, dan krijgt de malware toegang tot de inlogsleutelhanger van macOS.

CrashStealer verzamelt vervolgens een brede reeks gegevens. Zo richt de malware zich op browsergegevens, bestanden uit de mappen Documenten en Downloads, informatie uit wachtwoordbeheerders zoals 1Password, LastPass en Dashlane, en meer dan tachtig extensies voor cryptowallets. Alle buitgemaakte gegevens worden versleuteld en doorgestuurd naar de servers van de aanvallers.

Apple heeft de app inmiddels geblokkeerd

Volgens Jamf onderscheidt CrashStealer zich van veel andere infostealers door de zorgvuldige manier waarop de malware verborgen blijft. De onderzoekers meldden de aanval aan Apple nadat ze de malware in mei ontdekten. In juli bleek ze actief te worden ingezet.

Apple heeft inmiddels de certificaten ingetrokken waarmee Werkbit was ondertekend, waardoor deze specifieke verspreidingsmethode niet langer werkt. Toch waarschuwen de onderzoekers dat de malware in een andere vorm opnieuw kan opduiken. De eerste campagne was bovendien gericht op een beperkte groep slachtoffers, omdat voor de installatie een speciale pincode nodig was.

Wie software downloadt, doet er goed aan extra alert te zijn. CrashReporter is standaard onderdeel van macOS en hoeft nooit afzonderlijk geïnstalleerd te worden. Ook een applicatie die meteen bij het opstarten om je systeemwachtwoord vraagt, is een duidelijk waarschuwingssignaal.

Uitgelicht artikel android malware Nieuwe Android-malware neemt smartphone volledig over via toegankelijkheidsinstellingen
Beveiligingmac

Gerelateerde artikelen

Volg ons

Haal een HomeWizard in huis en krijg een gratis Energy Display én €50 shoptegoed

Haal een HomeWizard in huis en krijg een gratis Energy Display én €50 shoptegoed

Bespaar nu