الأمن السيبراني

CrashStealer: برمجية خبيثة لنظام macOS تتجاوز Gatekeeper

في عالم متزايد التعقيد من التهديدات السيبرانية، ظهرت برمجية CrashStealer كأحد أخطر التهديدات لنظام macOS. في هذا المقال، نستعرض كيفية عمل هذه البرمجية وآلياتها في جمع البيانات الحساسة.

برمجية CrashStealer الخبيثة لنظام macOS تستخدم مُحمّل موثّق لتجاوز فحوصات Gatekeeper

أشار باحثو الأمن السيبراني إلى برمجية خبيثة جديدة لنظام macOS تُعرف باسم CrashStealer، والتي قادرة على جمع بيانات حساسة من الأنظمة المعرّضة للخطر.

على عكس برمجيات سرقة المعلومات الأخرى التي تعتمد على مُحمّلات AppleScript أو أغلفة قائمة على Objective-C، تم تنفيذ CrashStealer بلغة C++ الأصلية، وفقًا لمختبرات Jamf للأمن.

قال الباحث الأمني Thijs Xhaflaire في تقرير نُشر مع The Hacker News: “تتحقق البرمجية من كلمة مرور تسجيل دخول الضحية محليًا قبل جمع البيانات، وتجمع بشكل شامل من المتصفحات، ومحافظ العملات المشفرة، ومديري كلمات المرور، وسلسلة المفاتيح، وتشفّر ما تجمعه باستخدام AES-GCM قبل تسريبه عبر libcurl، وتستمر من خلال نسخ وإعادة توقيع نفسها.”

يُقال إن CrashStealer يتم توزيعها بواسطة مُحمّل مُوقّع وموثّق من Apple، يُوزّع كملف صورة قرص يُدعى “Werkbit.app”. نظرًا لأن كل من صورة القرص والملف الثنائي موثّقين ويحملان معرف مطور صالح (“Emil Grigorov (WWB7JA7AQV)”)، فإنها تتجاوز فحوصات Gatekeeper.

تأتي صورة القرص من النطاق “werkbit[.]io”، الذي تم تسجيله في يونيو 2026. في تطور مثير، يتم حجب التنزيل خلف رقم PIN للاجتماع، مما يعني أن المُثبّت يُقدّم فقط للزوار الذين يصلون برمز صحيح بدلاً من الجميع.

تشير اكتشافات المجالات الإضافية والبنية التحتية الخلفية المشتركة المرتبطة بنفس العملية إلى أن CrashStealer هي جزء من حملة أكبر متعددة المنصات.

بمجرد تثبيتها، تقدم صورة القرص للمستخدم شاشة إعداد التثبيت التي تو instructهم بالنقر بزر الماوس الأيمن على التطبيق واختيار “فتح” لجعلهم يقومون بتشغيله. بمجرد تشغيلها، يتصل الملف التنفيذي “veltod” بمستودع GitHub (“github.com/mgothiclove”) لاسترداد ملف يُدعى “sys.cache.”

يتم استخدام الملف بعد ذلك لاستخراج أمر curl وسحب نص برمجي، يعمل كحمّال لجلب وتخزين الحمولة التالية (“CrashReporter.dmg”) وحفظها في دليل “/tmp”.

تؤسس البرمجية الخبيثة، عند تنفيذها، استمرارية كـ LaunchAgent، وتقاوم التحليل، وتقدم مطالبة بكلمة مرور وتتحقق من الاعتماد المدخل محليًا، وتفتح سلسلة المفاتيح باستخدام كلمة المرور الموثقة، وتعرض أدوات الأمان والتحليل المثبتة، قبل أن تبدأ في جمع بيانات المتصفح، وإضافات محافظ العملات المشفرة، وبيانات مديري كلمات المرور، ومواد سلسلة المفاتيح.

القائمة الكاملة للبيانات التي يتم جمعها أدناه –

  • بيانات اعتماد من متصفحات عائلة Chromium، بما في ذلك Google Chrome وBrave وMicrosoft Edge وOpera وOpera GX وVivaldi وChromium وNaver Whale
  • حوالي 80 إضافة لمحافظ العملات المشفرة، بما في ذلك MetaMask وPhantom وCoinbase وTrust Wallet وRabby وOKX Wallet وExodus وKeplr وSolflare وBackpack
  • 14 مدير كلمات مرور، بما في ذلك 1Password وBitwarden وLastPass وDashlane وKeeper وKeePassXC وNordPass وEnpass وRoboForm
  • ملفات من مجلدات ~/Documents و~/Downloads

ثم يتم تجميع البيانات التي تم جمعها في أرشيف ZIP وتسريبها إلى خادم يتحكم فيه المهاجم (“179.43.166[.]242”).

قالت Jamf: “تظهر سلسلة تسليم CrashStealer عناية حقيقية: بدلاً من فخ غير موثّق، يقدّم المشغلون الهجوم بمحمّل موثّق وموقّع يتجاوز Gatekeeper قبل أن يقوم بهدوء بتحميل، وإعادة توقيع، وتشغيل الحمولة.”

“ما يميزها عن مجموعة سرقة المعلومات التجارية هو أقل ما تجمعه من بيانات، بل كيفية بنائها: تشفير AES-GCM من جانب العميل للملفات المجمعة، والتركيز على مقاومة التحليل من خلال تسطيح تدفق التحكم، وسلاسل مشفرة، وتقنيات مضادة للتصحيح متعددة الطبقات.”

مع استمرار تطور التهديدات السيبرانية، من الضروري أن يبقى المستخدمون على دراية بأحدث التقنيات المستخدمة في الهجمات. تأكد من اتخاذ الخطوات اللازمة لحماية بياناتك ومعلوماتك الشخصية.

مقالات ذات صلة

زر الذهاب إلى الأعلى