Маскування та ексфільтрація даних у macOS

Дата16 лип. 2026 р.
Читати3 хв
Маскування та ексфільтрація даних у macOS
Сучасні операційні системи вибудовують ілюзію абсолютного захисту, спираючись на суворі механізми перевірки підписів та довірених сертифікатів. Проте поява інфостілера CrashStealer доводить: навіть закрита екосистема Apple залишається вразливою перед витонченим соціальним інжинірингом. Шкідливе ПЗ експлуатує довіру користувача до системних інтерфейсів, щоб отримати повний контроль над конфіденційними даними. Цей кейс оголює критичну проблему — надмірну залежність безпеки від валідності сертифікатів розробника.

Ланцюжок зараження бере свій початок із використання образу диска під назвою Werkbit Setup. Небезпека цього вектора атаки полягала в тому, що застосунок був підписаний чинним сертифікатом розробника. Це дозволило шкідливому ПЗ успішно пройти автоматичну перевірку Gatekeeper — головного «цербера» macOS, який блокує неподписаний софт. Таким чином, механізм захисту, покликаний оберігати користувача, фактично став інструментом легітимізації загрози.

Після первинного встановлення Werkbit розпочинає розгортання повноцінної інфраструктури шпигунства, завантажуючи з віддаленого сервера додаткові компоненти. Ключовим елементом тут стає процес CrashReporter, який запускається у фоновому режимі. Зловмисники приділили особливу увагу деталям: шкідливе ПЗ повністю копіює ідентифікатори системних компонентів Apple, їхні іконки та назви, щоб залишатися непомітним для користувача в системному моніторингу.

Основний етап захоплення даних базується на психологічній маніпуляції. Перед користувачем з’являється вікно, візуально ідентичне стандартному системному запиту macOS, із вимогою ввести пароль облікового запису. Програма використовує штатні засоби операційної системи для перевірки введених даних і циклічно повторює запит доти, доки жертва не надасть правильну комбінацію. Отримавши доступ до пароля, CrashStealer миттєво відкриває двері до зв’язки ключів (Keychain) і запитує розширений доступ до файлової системи диска.

Усередині системи шкідливе ПЗ розгортає масштабну операцію зі збору цифрових активів. Воно сканує дані популярних браузерів, таких як Chrome, Brave, Edge, Opera, Vivaldi та Firefox, включаючи аналіз встановлених розширень. Особлива увага приділяється менеджерам паролів: до списку цілей потрапили 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC та NordPass. Паралельно з цим стілер полює на криптовалютні активи — у його коді виявлено близько 80 згадок різних криптогаманців. Завершує цикл «зачистки» сканування папок «Документи» та «Завантаження» на предмет наявності цінних документів.

Технічна реалізація ексфільтрації даних виконана на професійному рівні. Усі зібрані відомості акумулюються в прихованій директорії ~/.cache/com.apple.crashreporter/. Для захисту перехопленої інформації використовується алгоритм шифрування AES-256-GCM, реалізований через системну бібліотеку Apple CommonCrypto. Після пакування даних у ZIP-архіви вони надсилаються на сервер зловмисників за допомогою бібліотеки libcurl, при цьому IP-адреса керуючого сервера жорстко прописана в конфігурації застосунку.

Реакція на загрозу була оперативною: після аналізу експертів Jamf Threat Labs компанія Apple відкликала сертифікат розробника, яким був підписаний Werkbit. Тепер Gatekeeper блокує цю конкретну версію інсталятора. Однак цей крок вирішує лише частину проблеми. Сама логіка роботи CrashStealer залишається незмінною, і зловмисники можуть легко обійти блокування, отримавши новий сертифікат або інтегрувавши стілер в інший легітимний софт. Це підкреслює системну проблему: довіра до підпису не гарантує безпеки самого коду.

Тала знає • Використання матеріалів сайту дозволено виключно за умови розміщення активного, прямого і відкритого для пошукових систем гіперпосилання на першоджерело. Посилання має бути клікабельним і розташовуватися безпосередньо в тілі публікації — до або після запозиченого тексту. Будь-яке копіювання, відтворення або цитування контенту без дотримання цієї умови розглядається як порушення авторських прав.