Yo, fellow Mac users! Jadi gini, ada threat baru yang bikin gue personally sangat concerned. Namanya CrashStealer, dan ini bukan ransomware biasa yang lo bisa tanggalin dengan restart. Nope, ini macOS infostealer yang OP banget dalam hal social engineering.
Kok Bisa Nyamar?
Jadi ceritanya, malware ini didistribusikan lewat fake software site yang nawarin "Werkbit" meeting platform. Tuh installer namanya CrashReporter.app, ya ampir sama persis kayak crash reporter asli Apple. Yang bikin red flag, installer ini bahkan udah signed dan notarized by Apple—artinya Gatekeeper pun menganggap ini legit. PIN juga ditanya buat akses, bikin lo ngerasa ini proses instalasi yang secure. Ironis kan?
Cara Kerjanya Bikin Merinding
Nah ini bagian yang bikin gue shiver. Pas infostealer ini jalan, dia nampilkan prompt yang persis banget kayak macOS authorization request. Lo bakal diminta masukin password buat "allow changes to system preferences". Kalo password salah? Promptnya bakal muncul lagi dan lagi sampe lo bener. Dan pas lo masukin password, boom—attacker langsung bisa unlock Keychain lo dan akses:
- WiFi dan app passwords
- Certificates
- Tokens
- Files dari Documents dan Downloads
- Credentials dan cookies dari Firefox dan Chromium-based browsers
- 14 password managers (1Password, Bitwarden, LastPass, Dashlane, NordPass, Keeper, dll)
- 80 cryptocurrency wallet extensions
Semua data itu di-encrypt, di-zip dalam hidden archive, terus di-upload ke server attacker. Clean up pula. GGWP.
Red Flags yang Harus Lo Tau
Ini yang penting banget buat jadi reminder: Apple's crash reports dan diagnostics itu GAK PERNAH minta password. Lo mungkin ditawarin untuk kirim data diagnostik, tapi authenticasinya ya cuma click-based, bukan credential-based. Jadi kalo ada popup yang minta password buat kirim crash report— itu red flag paling gede.
Geek Opinion
Intinya sih, threat actors sekarang makin sophisticated. Mereka pake legitimate signing dari Apple buat bypass security checks—kalau Apple sendiri yang nandain, mau bagaimana lagi? Defense-in-depth approach itu penting banget di sini. Jangan asal install app, selalu verify source, dan yang paling utama—jangan pernah masukin password ke prompt yang gak lo expect. Stay safe, stay paranoid, dan selalu verify twice.
Source: Jamf Security Analysis | BleepingComputer