एक नया macOS इन्फोस्टीलर मैलवेयर, CrashStealer, Apple के आधिकारिक CrashReporter टूल का रूप धारण करके उपयोगकर्ता की क्रेडेंशियल्स, कीचेन और क्रिप्टो वॉलेट को चुरा रहा है। यह मैलवेयर Apple‑नोटराइज़्ड इंस्टॉलर के माध्यम से गेटकीपर को बायपास करता है, जिससे सुरक्षा चेतावनियों को चुपचाप पार किया जाता है।

मुख्य बिंदु (Key Takeaways)

  • CrashStealer, Apple के CrashReporter.app को नकल करके मैक उपयोगकर्ताओं को धोखा देता है।
  • मैलवेयर Apple‑नोटराइज़्ड इंस्टॉलर के जरिए Gatekeeper को बायपास करता है और कीचेन व क्रिप्टो वॉलेट से डेटा चुराता है।
  • डेटा AES‑256‑GCM से एन्क्रिप्ट कर C2 सर्वर को अपलोड किया जाता है, जिससे पता लगाना कठिन हो जाता है।

जुलाई 2026 में पहली बार पहचान में आया CrashStealer, macOS के लिए विशेष रूप से तैयार एक इन्फोस्टीलर है जो स्वयं को Apple के मूलभूत सिस्टम घटक CrashReporter.app के रूप में प्रस्तुत करता है। यह नकल केवल फ़ाइलनाम तक सीमित नहीं है; मैलवेयर com.apple.crashreporter.helper नामक एक LaunchAgent बनाता है और वास्तविक टूल की आइकन व मेटाडेटा को दोहराता है, जिससे सामान्य उपयोगकर्ता और कई सुरक्षा समाधान दोनों भ्रमित होते हैं।

वितरण तंत्र और Gatekeeper बायपास

Jamf के शोधकर्ताओं के अनुसार, CrashStealer को “Werkbit Setup” नामक एक Apple‑नोटराइज़्ड इंस्टॉलर के माध्यम से वितरित किया जाता है। इस नोटराइज़्ड साइनिंग प्रक्रिया के कारण macOS का बिल्ट‑इन एंटी‑मैलवेयर गेटकीपर बिना किसी चेतावनी के इस फ़ाइल को वैध मान लेता है। पहला चरण का पेलोड एक नकली सॉफ़्टवेयर साइट पर होस्ट किया गया था, जहाँ डाउनलोड को एक विशेष मीटिंग PIN के पीछे छिपाया गया था, जिससे केवल सही कोड वाले विज़िटर्स ही एक्सेस पा सकते थे।

उपयोगकर्ता धोखा और कीचेन चोरी

जब उपयोगकर्ता इस इंस्टॉलर को चलाते हैं, तो उन्हें macOS का एक नकली पासवर्ड प्रॉम्प्ट दिखाया जाता है, जो व्यवस्थापक अधिकारों की आवश्यकता दिखाता है। पासवर्ड दर्ज करने पर, CrashStealer स्थानीय रूप से dscl कमांड के ज़रिए सत्यापन करता है; यदि गलत हो तो वह पुनः इनपुट का अनुरोध करता है। सही पासवर्ड मिलने पर मैलवेयर macOS की कीचेन तक पहुँच प्राप्त कर लेता है, जिसमें Safari लॉगिन, Wi‑Fi पासवर्ड, निजी क्रिप्टोग्राफ़िक कुंजी और टोकन शामिल होते हैं।

डेटा चोरी की विस्तृत सूची

Jamf की रिपोर्ट के अनुसार, CrashStealer केवल कीचेन ही नहीं, बल्कि Chromium‑आधारित ब्राउज़र, Firefox, 80 से अधिक क्रिप्टो वॉलेट एक्सटेंशन (जैसे MetaMask, Phantom, Coinbase Wallet) और 14 प्रमुख पासवर्ड मैनेजर्स (जैसे 1Password, Bitwarden, LastPass) से भी जानकारी निकालता है। यह उपयोगकर्ता के Documents और Downloads फ़ोल्डर से फ़ाइलें भी चुराता है, जबकि बड़े मीडिया फ़ाइलों और सिस्टम डायरेक्टरी को इग्नोर करता है।

एन्क्रिप्शन और कमांड‑एंड‑कंट्रोल

चोरी किए डेटा को CrashStealer AES‑256‑GCM एल्गोरिदम से एन्क्रिप्ट कर, छिपे हुए ZIP आर्काइव में पैक कर, और libcurl का उपयोग करके C2 सर्वर पर अपलोड करता है। यह एन्क्रिप्शन विधि अधिकांश इन्फोस्टीलर परिवारों (जैसे Atomic, MacSync, Phexia) की तुलना में असामान्य रूप से मजबूत है, जिससे फ़ोरेंसिक विश्लेषण को और कठिन बनाता है।

समग्र रूप से, CrashStealer की साइनिंग‑आधारित स्टेल्थ, क्लाइंट‑साइड एन्क्रिप्शन और विस्तृत डेटा लक्ष्य इसे वर्तमान macOS इन्फोस्टीलर परिदृश्य में एक विशेष खतरा बनाते हैं। सुरक्षा संगठनों को Gatekeeper के अलावा अतिरिक्त व्यवहार‑आधारित डिटेक्शन लेयर को लागू करना आवश्यक होगा।