CrashStealer: un infostealer de macOS que se disfraza de CrashReporter y apunta a credenciales, llaves y billeteras



Un nuevo infostealer para macOS ha sido detectado en el ámbito público, presentándose como una herramienta de informes de fallos de Apple para engañar a usuarios y autorizaciones. Conocido como CrashStealer, este malware escrito en C++ está diseñado para captar credenciales de inicio de sesión, información de Keychain y datos relacionados con más de 80 billeteras de criptomonedas, así como datos de 14 gestores de contraseñas y otros archivos sensibles.

Según investigaciones de Jamf, el malware parece distribuirse a través de un sitio de software falso que fue registrado recientemente. El informe de Jamf señala que el paquete malicioso se entrega mediante un instalador firmado y notarizado por Apple, distribuido como una imagen de disco denominada “Werkbit Setup”, lo que le permite sortear Gatekeeper sin alertas.

El proceso de infección típico se describe así: los usuarios llegan al sitio (por recomendación en redes sociales o resultados de búsqueda) y deben conocer un código PIN antes de iniciar la descarga. Esta medida podría buscar reforzar la credibilidad y la sensación de exclusividad, además de dificultar el análisis por parte de investigadores.

Al ejecutar el instalador, el usuario obtiene un binario llamado ‘CrashReporter.app’, que crea un LaunchAgent denominado ‘com.apple.crashreporter.helper’ y presenta una supuesta ventana de contraseña de macOS. Esa ventana engañosa desbloquea el llavero (Keychain), donde se almacenan la mayoría de las contraseñas y llaves privadas, y luego exfiltra toda la información recopilada a un servidor de terceros.

Además de los datos del Keychain, el malware también extrae credenciales y cookies de la mayoría de los navegadores, información de 80 extensiones de billeteras de criptomonedas, 14 gestores de contraseñas y otros archivos almacenados localmente. Jamf destaca que CrashReporter comparte similitudes con otros infostealers conocidos (como AMOS) pero conserva rasgos únicos, entre ellos su mecanismo de cifrado en el cliente y su implementación nativa en C++.

Este caso subraya la necesidad de precauciones robustas al interactuar con software de fuentes no verificadas y al hacer caso omiso de alertas de seguridad. Las recomendaciones principales incluyen:** mantener Gatekeeper activo y actualizado**, evitar descargas de instaladores fuera de repositorios oficiales, y revisar cuidadosamente las alertas de seguridad que aparezcan al instalar software, especialmente cuando parezca exigir credenciales o desbloquear llaveros. En entornos corporativos, es fundamental reforzar la educación de los usuarios y aplicar controles de seguridad que mitiguen la propagación de este tipo de amenazas, como la verificación de firmas y la monitorización de comportamientos anómalos en el sistema.

from Latest from TechRadar https://ift.tt/ybZFnOs
via IFTTT IA