CrashStealer: Mac’te Yeni Tehdit Werkbit ve CrashReporter Taklidi Zararlı Yazılımın Ayrıntıları

CrashStealer: Mac’te Yeni Tehdit Werkbit ve CrashReporter Taklidi Zararlı Yazılımın Ayrıntıları

Son dönemde Mac kullanıcılarını hedefleyen yeni bir bilgi hırsızı olarak ortaya çıkan CrashStealer; Apple’ın CrashReporter bileşenini taklit ederek kullanıcıların parolalarını, Keychain veritabanını ve dikkat çekici boyutta özel verileri ele geçiriyor. İlk olarak geçerli bir geliştirici sertifikasıyla imzalanmış bir paket halinde sunuldu ve Gatekeeper güvenlik mekanizmasını atlatabilecek şekilde tasarlandı.

CrashStealer: Mac’te Yeni Tehdit Werkbit ve CrashReporter Taklidi Zararlı Yazılımın Ayrıntıları

Zararlı, Werkbit Setup adı verilen bir disk kalıbı üzerinden dağıtılıyor. İçinde Werkbit.app ve veltod adlı çalıştırılabilir bileşenler bulunuyor; hem Apple Silicon hem de Intel tabanlı Mac’lerde çalışabiliyor. Bu zararlı, Emil Grigorov adına kayıtlı bir Apple Developer ID ile imzalanmış ve Apple’ın noterleme sürecinden geçtiği için başlangıçta güvenilir olarak görülebiliyor. Disk kalıbı da imzalanmış durumda ve kullanıcılar bu güvenlik katmanını atlatmış sayılıyor.

Dağıtım süreci, özel bir toplantı sitesi üzerinden yürütülüyor ve kullanıcılar sadece toplantı PIN’ini girdiklerinde indirme bağlantısına erişebiliyor. Site, çeşitli tanınmış şirket logolarını kullanıyor fakat gerçek bir toplantı veya iş birliği fonksiyonu bulunmuyor. Kurulum ekranı sahte olarak hazırlanmış ve kullanıcılardan sağ tıklayıp açma talebiyle ilerlenmesi isteniyor. Ancak Werkbit, zaten Apple tarafından noterlenmiş olduğundan Gatekeeper’ı aşmak için ekstra adımlara ihtiyaç duymuyor.

Çalışma prensibi ve topladığı veriler

Uygulama açılır açılmaz GitHub’daki mgothiclove/pkeys deposundan sys.cache adlı dosyayı indiriyor; buradan elde edilen curl komutu, ikinci aşama betiğini getiriyor. Çalıştırılan komutlar üç katmanlı Base64 ile saklanıyor ve çözülerek Bash kabuğuna aktarılıyor. İkinci aşamada CrashReporter.dmg adlı zararlı dosya Mac’in geçici klasörüne indiriliyor, disk kalıbı kullanıcıya gösterilmeden bağlanıyor ve içindeki CrashReporter.app gizli bir klasöre taşıınıp karantina işaretleri kaldırılıyor.

Ardından uygulama yeniden imzalanıp Launch Services’a kaydediliyor. CrashReporter.app, Apple’ın çökme raporlama bileşenini taklit eden paket kimliği ve simgesine sahip olurken, com.apple.crashreporter.helper adında bir LaunchAgent da kuruluyor. Kullanıcı arka planda çalışır durumda olan bu yüklemeyi fark etmeden, gerçek bir sistem yetkilendirme ekranına benzeyen bir parola penceresiyle karşılaşıyor ve girilen parolayla yerel dscl aracı üzerinden doğrulama yapılıyor. Doğru parola girildiğinde ise parola, Keychain’i açmak için kullanılıyor.

Ele geçirilen veriler arasında Safari giriş bilgileri, Wi‑Fi parolaları, uygulama hesapları, sertifikalar ve özel anahtarlar yer alıyor. Bunlar gizli tutulacak şekilde şifreleniyor ve daha sonra zararlı aktarım için ZIP benzeri arşivlere paketleniyor. Şifreleme AES-256-GCM ile ve PBKDF2-HMAC-SHA256 kullanılarak 10 bin turda anahtar üretilerek gerçekleştiriliyor. Tarayıcı profilleri ve cüzdan verileri özel olarak toplanıyor; ayrıca 14 farklı parola yöneticisi hedef alınarak hesap bilgilerinin toplanması amaçlanıyor.

CrashStealer: Mac’te Yeni Tehdit Werkbit ve CrashReporter Taklidi Zararlı Yazılımın Ayrıntıları

CrackerStealer, yaklaşık 80 kripto para cüzdanı uzantısını ve popüler tarayıcı uzantılarını kapsıyor; ayrıca 1Password, Bitwarden ve diğer şifre yöneticilerini de arıyor. Belgeler ve İndirilenler klasörleri gibi kullanıcıya ait kişisel dosyalar da taranıyor; ancak sistemdeki geçerli dosyalar rastgele kopyalanmıyor. Önbellekler, günlükler ve uygulama durum dosyaları gibi öğeler istisna olarak dışarıda bırakılıyor. Toplanan veriler AES-256-GCM ile şifrelendikten sonra libcurl üzerinden komuta-kontrol sunucusuna iletiliyor.

Başlangıçta sunucu adresi Info.plist’te açık biçimde yazılıyken, yeni sürümlerde bu adresler gizleniyor ve hassas dizeler kod bloklarının içine alınmış durumda. Kod yapısı daima değişen bir savunma stratejisiyle gelişiyor; hata ayıklayıcılar tespit edilirse işlem sonlandırılıyor ve zararlı sürdürülmüyor. Ayrıca tersine mühendislik çabalarına karşı uygulama, yolları ve sunucu adreslerini şifreli dizelerde saklıyor.

Werkbit, kullanıcı oturumu kapatıldığında bile arka planda çalışmaya devam etmek üzere Library/Caches klasörüne kendini kopyalıyor ve LaunchAgent üzerinden her oturum açışta yeniden başlatılıyor. Çalıştırma çıktıları dev/null’a yönlendirilerek kullanıcıya hiçbir pencere gösterilmiyor.

Bu tür tehditlere karşı savunmanın temeli, beklenmedik bir uygulama ile karşılaşıldığında parolanın girilmemesi ve pencerenin kapatılmasıdır. Ayrıca OpenID gibi hesap güvenliği için çok faktörlü doğrulama etkinleştirilmeli ve kripto cüzdanlar için anahtarlar yeni ve temiz bir cüzdanda saklanmalıdır. Ayrıca sistem üzerinde yüklü güvenlik yazılımları ve analiz araçları güncel tutulmalı, olası bağlantılar ve sipariş edilen alan adları izlenmelidir.

Yazar Profili
Berkay Taş Yönetici Tüm Yazılar

Merhaba, ben Berkay. Bu projenin yöneticisiyim. 2011 yılından beri website geliştirme işiyle uğraşıyorum ve yakın zamanda birkaç projede yenilikler denemeye çalışıyorum. Bu da inovasyon projelerimden biri.

Kullanıcıya ait herhangi bir sosyal medya veya iletişim bilgisi bulunmamaktadır.

4271 Yazı

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar