Цифровая экспансия и приватность устройств LGМаскировка и эксфильтрация данных в macOS

История заражения начинается с использования образа диска под названием Werkbit Setup. Опасность данного вектора атаки заключалась в том, что приложение было подписано действующим сертификатом разработчика. Это позволило вредоносу успешно пройти автоматическую проверку Gatekeeper — главного «цербера» macOS, который блокирует неподписанный софт. Таким образом, механизм защиты, призванный оберегать пользователя, фактически стал инструментом легитимизации угрозы.

После первичной установки Werkbit начинает развертывание полноценной инфраструктуры шпионажа, загружая с удаленного сервера дополнительные компоненты. Ключевым элементом здесь становится процесс CrashReporter, который запускается в фоновом режиме. Злоумышленники проявили глубокое внимание к деталям: вредонос полностью копирует идентификаторы системных компонентов Apple, их иконки и названия, чтобы остаться незаметным для пользователя в мониторинге системы.

Основной этап захвата данных базируется на психологической манипуляции. Перед пользователем всплывает окно, визуально идентичное стандартному системному запросу macOS, с требованием ввести пароль учетной записи. Программа использует штатные средства операционной системы для проверки введенных данных и циклично повторяет запрос до тех пор, пока жертва не предоставит верную комбинацию. Получив доступ к паролю, CrashStealer мгновенно открывает двери к связке ключей (Keychain) и запрашивает расширенный доступ к файловой системе диска.
Внутри системы вредонос разворачивает масштабную операцию по сбору цифровых активов. Он сканирует данные популярных браузеров, таких как Chrome, Brave, Edge, Opera, Vivaldi и Firefox, включая анализ установленных расширений. Особое внимание уделяется менеджерам паролей: в список целей попали 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC и NordPass. Параллельно с этим стилер охотится за криптовалютными активами — в его коде обнаружено около 80 упоминаний различных криптокошельков. Завершает цикл «зачистки» сканирование папок «Документы» и «Загрузки» на предмет наличия ценных документов.
Техническая реализация эксфильтрации данных выполнена на профессиональном уровне. Все собранные сведения аккумулируются в скрытой директории ~/.cache/com.apple.crashreporter/. Для защиты перехваченной информации используется алгоритм шифрования AES-256-GCM, реализованный через системную библиотеку Apple CommonCrypto. После упаковки данных в ZIP-архивы они отправляются на сервер злоумышленников с помощью библиотеки libcurl, при этом IP-адрес управляющего сервера жестко прописан в конфигурации приложения.
Реакция на угрозу была оперативной: после анализа экспертов Jamf Threat Labs компания Apple отозвала сертификат разработчика, которым был подписан Werkbit. Теперь Gatekeeper блокирует эту конкретную версию установщика. Однако этот шаг решает лишь часть проблемы. Сама логика работы CrashStealer остается неизменной, и злоумышленники могут легко обойти блокировку, получив новый сертификат или интегрировав стилер в другой легитимный софт. Это подчеркивает системную проблему: доверие к подписи не гарантирует безопасности самого кода.

