Цифрова експансія та приватність пристроїв LG
Маскування та ексфільтрація даних у macOS

Ланцюжок зараження бере свій початок із використання образу диска під назвою Werkbit Setup. Небезпека цього вектора атаки полягала в тому, що застосунок був підписаний чинним сертифікатом розробника. Це дозволило шкідливому ПЗ успішно пройти автоматичну перевірку Gatekeeper — головного «цербера» macOS, який блокує неподписаний софт. Таким чином, механізм захисту, покликаний оберігати користувача, фактично став інструментом легітимізації загрози.

Після первинного встановлення Werkbit розпочинає розгортання повноцінної інфраструктури шпигунства, завантажуючи з віддаленого сервера додаткові компоненти. Ключовим елементом тут стає процес CrashReporter, який запускається у фоновому режимі. Зловмисники приділили особливу увагу деталям: шкідливе ПЗ повністю копіює ідентифікатори системних компонентів Apple, їхні іконки та назви, щоб залишатися непомітним для користувача в системному моніторингу.

Основний етап захоплення даних базується на психологічній маніпуляції. Перед користувачем з’являється вікно, візуально ідентичне стандартному системному запиту macOS, із вимогою ввести пароль облікового запису. Програма використовує штатні засоби операційної системи для перевірки введених даних і циклічно повторює запит доти, доки жертва не надасть правильну комбінацію. Отримавши доступ до пароля, CrashStealer миттєво відкриває двері до зв’язки ключів (Keychain) і запитує розширений доступ до файлової системи диска.
Усередині системи шкідливе ПЗ розгортає масштабну операцію зі збору цифрових активів. Воно сканує дані популярних браузерів, таких як Chrome, Brave, Edge, Opera, Vivaldi та Firefox, включаючи аналіз встановлених розширень. Особлива увага приділяється менеджерам паролів: до списку цілей потрапили 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC та NordPass. Паралельно з цим стілер полює на криптовалютні активи — у його коді виявлено близько 80 згадок різних криптогаманців. Завершує цикл «зачистки» сканування папок «Документи» та «Завантаження» на предмет наявності цінних документів.
Технічна реалізація ексфільтрації даних виконана на професійному рівні. Усі зібрані відомості акумулюються в прихованій директорії ~/.cache/com.apple.crashreporter/. Для захисту перехопленої інформації використовується алгоритм шифрування AES-256-GCM, реалізований через системну бібліотеку Apple CommonCrypto. Після пакування даних у ZIP-архіви вони надсилаються на сервер зловмисників за допомогою бібліотеки libcurl, при цьому IP-адреса керуючого сервера жорстко прописана в конфігурації застосунку.
Реакція на загрозу була оперативною: після аналізу експертів Jamf Threat Labs компанія Apple відкликала сертифікат розробника, яким був підписаний Werkbit. Тепер Gatekeeper блокує цю конкретну версію інсталятора. Однак цей крок вирішує лише частину проблеми. Сама логіка роботи CrashStealer залишається незмінною, і зловмисники можуть легко обійти блокування, отримавши новий сертифікат або інтегрувавши стілер в інший легітимний софт. Це підкреслює системну проблему: довіра до підпису не гарантує безпеки самого коду.

