Các chuyên gia bảo mật vừa phát hiện ra một loại mã độc mới có tên CrashStealer nhắm vào người dùng máy Mac. Phần mềm này có khả năng đánh cắp thông tin đăng nhập trình duyệt, dữ liệu quản lý mật khẩu và thông tin ví tiền ảo. Đáng lo ngại hơn, nó còn có thể sao chép toàn bộ cơ sở dữ liệu mật khẩu Keychain của máy Mac.
Theo các nhà nghiên cứu tại Jamf Threat Labs, CrashStealer được phát triển bằng ngôn ngữ C++ nguyên bản, khiến nó trở nên khó phát hiện và phân tích hơn so với các mã độc khác thường dùng AppleScript. Kẻ tấn công đã tạo ra một trình cài đặt có vẻ ngoài chuyên nghiệp, mang tên “Werkbit Setup”, đi kèm với chứng chỉ Apple Developer ID hợp lệ và vé xác thực (notarization ticket) để vượt qua hàng rào bảo mật Gatekeeper của macOS ngay từ lần khởi chạy đầu tiên.
Khi người dùng thực thi “Werkbit Setup”, nó sẽ liên hệ với máy chủ của kẻ tấn công để tải về một tập lệnh, sau đó cài đặt một gói tin có tên “CrashReporter.dmg” vào một thư mục tạm ẩn. Mã độc này giả mạo thành một thành phần hệ thống của Apple để hoạt động ngầm.
Một trong những chiêu thức lừa đảo tinh vi nhất của CrashStealer là hiển thị một cửa sổ nhập mật khẩu giả mạo, trông giống hệt yêu cầu xác thực của macOS. Nếu người dùng nhập sai mật khẩu, cửa sổ sẽ hiện lại. Nhưng nếu nhập đúng, mã độc sẽ lưu lại mật khẩu, mở khóa Keychain và sao chép dữ liệu nhạy cảm.
CrashStealer nhắm mục tiêu vào nhiều loại dữ liệu, bao gồm thông tin đăng nhập từ các trình duyệt phổ biến như Chrome, Safari, Firefox, cũng như các tiện ích ví tiền ảo như MetaMask, Phantom và các trình quản lý mật khẩu như 1Password, Bitwarden, LastPass, Dashlane. Thậm chí, nó còn có khả năng quét các tệp tin trong thư mục Documents và Downloads.
Để bảo vệ bản thân, người dùng máy Mac được khuyến cáo chỉ tải ứng dụng từ Mac App Store hoặc trang web chính thức của nhà phát triển. Tuyệt đối không bỏ qua các cảnh báo bảo mật của hệ điều hành và luôn cân nhắc kỹ trước khi nhập mật khẩu. Việc cập nhật macOS thường xuyên và sử dụng phần mềm diệt virus uy tín cũng là những biện pháp cần thiết.
Thông tin này được báo cáo bởi Kurt Knutsson, chuyên gia công nghệ của CyberGuy Report, và được Fox News đăng tải. Ông cũng sẽ tổ chức một buổi hướng dẫn trực tuyến miễn phí vào ngày 22 tháng 7 để giúp mọi người phòng tránh các loại thư rác và tin nhắn lừa đảo.



