CrashStealer: macOS için noter onaylı kötü amaçlı yazılım

CrashStealer, video konferans uygulaması kılığına girmiş bir macOS bilgi hırsızıdır. Apple’ın kendi güvenilir mekanizmalarını kötüye kullanarak, fark edilmeden bilgisayarınıza sızar.

CrashStealer, macOS için yeni bir bilgi hırsızı: nasıl çalışıyor ve nasıl korunulur?

Mac kullanıcıları, geçmişten beri işletim sistemlerinin kendilerini güvende tutacağına güvenmişlerdir. Bu iç huzur, büyük ölçüde Apple’ın kendi ekosistemi üzerindeki sıkı kontrolünden ve macOS’un tarihsel olarak Windows’a kıyasla daha az kitlesel saldırıya maruz kalmış olmasından kaynaklanmaktadır. Ancak bu, Mac’lerin hiçbir tehdide maruz kalmadığı anlamına gelmez: Tehditler her zaman varlığını sürdürür ve her an yenileri ortaya çıkar. Sadece son birkaç hafta içinde, güvenlik araştırmacıları Apple cihazlarını hedef alan en az iki yeni saldırı kampanyası hakkında raporlar yayınladı.

Saldırı kampanyalarından birinde kullanılan zararlı yazılım CrashStealer, diğerinde ise ClickLock olarak adlandırıldı. Her ikisi de, kullanıcıları Mac parolalarını girmeleri için zorlamak amacıyla farklı yöntemlere başvuruyor; saldırganlar ise bu parolaları, hesap bilgilerini, kripto varlıklarını, belgeleri ve daha pek çok şeyi çalmak için kullanıyor. Bugünkü yazımızda, CrashStealer’ın nasıl operatör tarafından kullanıldığını ve bu saldırının kurbanı olmamak için neler yapabileceğimizi ayrıntılı olarak ele alıyoruz.

İçinde CrashStealer bulunan bir video konferans uygulaması

Araştırmacılar, bu zararlı yazılımın geliştirilmekte olduğuna dair ilk işaretleri 2026 yılının Mayıs ayında fark etmişlerdi ve Temmuz ayı başlarında da bu yazılımın gerçek ortamda faaliyet gösterdiğini tespit ettiler. Bu zararlı yazılım, temel çalışma mekanizması nedeniyle bu adı almıştır. Hassas verileri ele geçirmek üzere tasarlanmış bir bilgi hırsızı olarak çalışan bu yazılım, kendini macOS’un yerleşik hata raporlama aracı (CrashReporter) gibi gösterir.

Araştırmacılar, kullanıcıların zararlı yazılımı indirmek için ziyaret ettikleri web sitelerinden birinin izini sürmeyi başardılar. Bu site, Werkbit adlı video konferans aracını dağıtmak için yasal bir platform gibi görünmektedir.

Werkbit uygulaması kisvesi altında CrashStealer'ı dağıtan bir web sitesi

Araştırmacılara göre, bu site, kurbanların gizlice CrashStealer zararlı yazılım yükleyicisini barındıran Werkbit’i indirmek için kullandıkları sitedir. Kaynak

Ancak, siteyi ziyaret edip yazılımı öylece indiremezsiniz. İndirme işleminden önce, ziyaretçilerden özel bir toplantı PIN’i girmeleri istenir. Bu yapı, saldırganların yalnızca belirli, önceden seçilmiş kurbanları hedef alarak saldırılarının yayılma kapsamını sınırlamalarına olanak tanıyor olabilir. Siber suçluların hedeflerini tam olarak nasıl seçtikleri ve PIN kodunu nasıl ilettikleri hâlâ bilinmemektedir.

Kod sahibi “şanslı” kullanıcılar; ilginç bir şekilde geçerli bir Apple geliştirici sertifikasına sahip ve Apple’ın tasdik sürecini başarıyla tamamlamış, yani kötü amaçlı kodlara yönelik otomatik ön taramayı geçmiş olan Werkbit Setup adlı ilk zararlı yükü yüklemiş olurlar. Sonuç olarak saldırganlar, işletim sisteminin yerleşik Gatekeeper savunmasını aşmayı başarmışlardır ve bu sayede yük, olağan güvenilmez yazılım uyarılarını tetiklemeden başlatılabilir.

İmzalanmış ve noter tasdikli Werkbit Setup kurulum dosyası

Werkbit Setup yükleyicisi, geçerli bir Apple geliştirici sertifikasıyla imzalanmıştır ve noter tasdiki sürecinden geçmiştir. Kaynak

Werkbit Setup başlatıldığında ilk olarak GitHub’a bağlanır. Araştırmacılar, bu popüler platformun kullanılmasının, saldırganların bu ilk ağ taleplerini güvenlik araçlarına çok daha az şüpheli görünür hale getirerek ortama uyum sağlamasına yardımcı olduğuna inanıyor. GitHub deposundan talimatları aldıktan sonra, program CrashStealer programını indirmek için doğrudan saldırganların sunucusuna bağlanır.

Ardından yükleyici, zararlı yazılımı geçici bir macOS klasörüne kaydeder, onu çalıştırır ve ara kurulum dosyalarının çoğunu siler. Sonuç olarak, Werkbit Setup’ın başlatılmasından saniyeler sonra tam işlevsel bir bilgi hırsızı çalışır duruma gelir. Bu arada, kullanıcı hiçbir zaman bir video konferans uygulamasına sahip olmaz.

CrashStealer nasıl çalışır?

Werkbit Setup yükleyicisinin aksine, CrashStealer zararlı yazılımının kendisi bir Apple geliştirici sertifikasıyla imzalanmamıştır. Kullanıcıların şüphelenmemesi için bu zararlı yazılım, tam olarak aynı adı, uygulama tanımlayıcısını ve benzer bir simgeyi kullanarak kendini macOS’un yerleşik hata raporlama aracı olan CrashReporter olarak gizlemektedir.

CrashStealer, çalıştırıldıktan sonra hassas verilere erişim sağlamak, sistemde kalıcı bir varlık oluşturmak ve izlerini silmek için bir dizi adımı tamamlar:

  1. Meta verileri kaldırır (uygulamayı internetten indirilen bir dosya olarak işaretleyen öznitelik dahil).
  2. Kullanıcının macOS parolasını isteyen, sahte bir sistem uyarısı görüntüler.
  3. Daha önce elde edilen kimlik bilgilerini kullanarak, macOS’un yerleşik parola yöneticisi olan Keychain’e erişir.
  4. Bilgisayarda yüklü güvenlik araçlarını ve zararlı yazılım analiz yazılımlarını kontrol eder.
  5. Tarayıcıda kayıtlı parolaları, çerezleri, Anahtar Zinciri içeriğini ve diğer parola yöneticileriyle kripto cüzdanlarındaki verileri toplar.
  6. Çaldığı verileri şifreler ve saldırganların sunucusuna iletilmek üzere hazırlar.
  7. Kendi kopyasını oluşturur ve macOS her açıldığında otomatik olarak başlatılması için kalıcı ayarları yapılandırır.
  8. Tespit edilmesini çok daha zor hale getirmek için geçici dosyaları ve diğer kurulum iz dosyalarını siler.

İkinci adım daha yakından incelenmeyi hak etmektedir. Kullanıcının gördüğü parola sorgulama penceresi son derece inandırıcı görünmekte; dahası, zararlı yazılım, kimlik bilgilerinin doğru olup olmadığını anında kontrol etmektedir: Eğer yazım hatası yapıp geçersiz bir parola girerseniz, CrashStealer pencereyi hemen yeniden açarak sizden tekrar girmenizi ister.

Sahte macOS parola sorgulama penceresi

CrashStealer, başlatıldığında standart macOS parola talebini taklit eden bir açılır pencere görüntüler. Kaynak

CrashStealer hangi verilerin peşinde?

CrashStealer’ın hedef listesi çok geniş. Her şeyden önce operatörler; sistemin hesap kimlik bilgilerini, şifreleme anahtarlarını, sertifikaları, belirteçleri ve daha fazlasını depoladığı, macOS’un yerleşik parola yöneticisi olan Keychain’i hedef alıyor.

Üçüncü taraf parola yöneticisi kullanıcıları da güvende değil: Zararlı yazılım, 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass ve RoboForm dahil olmak üzere bu hizmetlerden 14’ünden veri çalıyor.

Buna ek olarak, zararlı yazılım, Chromium tabanlı tarayıcılarda (Chrome, Brave, Edge, Opera, Opera GX, Vivaldi, Chromium ve NAVER Whale) ve Firefox’ta depolanan tüm kimlik bilgilerini ve çerezleri topluyor. Saldırganların kripto varlıklarına açıkça büyük bir ilgisi var: CrashStealer, MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, Exodus, Keplr ve Solflare dahil olmak üzere 80 farklı kripto cüzdan eklentisinden gelen verileri özellikle hedef alıyor.

Son olarak, zararlı yazılım, siber suçluların ilgisini çekebilecek dosyaları seçmek için Belgeler ve İndirilenler klasörlerini tarıyor. CrashStealer, çalınan tüm verileri AES-256-GCM algoritmasıyla şifreliyor, ZIP dosyasına sıkıştırıyor ve saldırganların sunucusuna gönderiyor.

Cihazınızı nasıl koruyabilirsiniz?

macOS’a yönelik saldırılardaki artış, açık bir uyarı niteliğindedir: Apple kullanıcıları, güvenlik konusunda proaktif davranmalıdır. Önerimiz:

  • Uygulamaları yüklemeden önce çevrimiçi olarak araştırma yapmak
  • Mümkün olduğunca resmi uygulama mağazalarından uygulama indirmeyi tercih etmek
  • Kötü amaçlı web sitelerini engelleyen ve cihazınızdaki zararlı yazılım faaliyetlerini durduran güvenilir bir güvenlik çözümü kullanmak
  • Tüm kimlik bilgilerini ve banka ayrıntılarını güvenli bir parola yöneticisinde Seçeneklerden biri olan Kaspersky Password Manager uygulamasının, dikkat çekici bir şekilde, CrashStealer’ın hedef aldığı uygulamalar arasında yer almadığı belirtilmelidir.

Kaspersky güvenlik çözümleri, bu yazıda açıklanan zararlı yazılımı tespit eder ve ona HEUR:Trojan-Downloader.OSX.Agent.gen ile HEUR:Trojan-PSW.OSX.Agent.gen tanımlamalarını atar.

İpuçları

Her iki paroladan biri (neredeyse) bir dakikadan kısa sürede kırıldı

İki yıl önce ilk kez gerçekleştirdiğimiz, karanlık ağda sızdırılan gerçek hayattaki parolaların kırılabilirliğine ilişkin çalışmamızı yeniden ele aldık. Sonuçlar düşündürücü: Parolaların neredeyse yarısı bir dakikadan kısa sürede kırılabilirken, beş paroladan üçü bir saatten az sürede kırılıyor. Güvenli olmayan parolalardan nasıl kurtulabiliriz?