Was ist passiert?
Sicherheitsforscher von Jamf Threat Labs haben eine neue macOS-Malware namens CrashStealer entdeckt, die sensible Daten von kompromittierten Systemen stehlen kann. Das Besondere: Die Malware ist in nativem C++ implementiert und nutzt einen notarisierten Dropper, um die Gatekeeper-Sicherheitsprüfungen von Apple zu umgehen. Anders als vergleichbare Information Stealer basiert CrashStealer nicht auf AppleScript oder Objective-C-Wrappern.
Hintergrund & Bedeutung
Die Gatekeeper-Technologie von macOS soll nicht vertrauenswürdige Anwendungen blockieren. CrashStealer umgeht diese Schutzmaßnahme durch die Verwendung eines Apple-notarisierten Droppers – ein erhebliches Sicherheitsrisiko. Die C++-basierte Implementierung ermöglicht eine höhere Performance und Effizienz beim Datendiebstahl. Das Malware-Stehlen sensible Informationen wie Anmeldedaten und lokalisiert die Login-Passwörter des Opfers vor der Extraktion, was auf eine gezielte Herangehensweise hindeutet.
Empfehlungen für IT-Teams
- Notarization-Status überprüfen: Seien Sie skeptisch gegenüber notarisierten Anwendungen und überprüfen Sie deren Herkunft kritisch
- Extended Detection and Response (EDR): Implementieren Sie EDR-Lösungen für umfassende Endpoint-Überwachung
- User-Awareness-Training: Schulen Sie Mitarbeiter zu den Risiken von verdächtigen Downloads und Installation aus nicht vertrauenswürdigen Quellen
- macOS-Updates: Halten Sie alle Systeme mit den neuesten Sicherheits-Patches aktuell
- Monitoring: Überwachen Sie Prozessaktivitäten und Netzwerkverbindungen auf verdächtige Muster
Fazit
CrashStealer demonstriert, wie Cyberkriminelle legitime Apple-Sicherheitsmechanismen ausnutzen können. IT-Teams sollten ihre Endpunktsicherheit sofort überprüfen und mehrschichtige Schutzmaßnahmen implementieren.
Quelle: Original Artikel