Hopp til hovedinnhold
Macbook screen shows macos software update downloading

Foto: Herry Sucahya / Unsplash

CrashStealer: Mac-skadevaren du må kjenne igjen

Sasan KamaliSasan Kamali3 min lesetid

Hva skjedde

MacRumors og Tom’s Guide omtaler funn fra Jamf Threat Labs om CrashStealer, en macOS-infostealer som forsøker å etterligne Apples CrashReporter. Ifølge omtalen samler skadevaren inn nettleserdata, passordmanager-data, kryptolommebok-utvidelser og nøkkelringdata. Jamf oppdaget den først i en falsk Apple-notarisert app kalt Werkbit. Apple skal ha tilbakekalt signeringslegitimasjonen til den konkrete appen, men kildene advarer om at selve skadevaren kan dukke opp igjen i andre former.

Hva det betyr

Dette er den typen Mac-sikkerhetssak som er viktig nettopp fordi den ikke starter med en teknisk superutnyttelse brukeren aldri kan forstå. Den starter med tillit: et appnavn som høres Apple-aktig ut, en installasjonsflyt som ser kjent ut, en forespørsel om full disktilgang og en systempassord-dialog som kan oppleves legitim. Kildene sier også at angrepet var notarisert i den observerte kjeden, som betyr at Gatekeeper ikke nødvendigvis stoppet appen. Det betyr ikke at notarization er verdiløst, men at det ikke er en erstatning for sunn skepsis.

Min vurdering

Min take: Dette er akkurat den typen angrep som treffer moderne Mac-brukere best. Ikke fordi Mac plutselig er «usikker», men fordi Mac-brukere ofte har høy tillit til systemdialoger. Når noe heter CrashReporter og ber om rettigheter «for systemadministrasjon», er det lett å tenke at dette er en rar, men legitim Apple-komponent.

Det er også et godt eksempel på hvorfor sikkerhet ikke bare handler om antivirus. Den viktigste kontrollen her er operasjonell: Hva installerer du? Hvor kom appen fra? Hvorfor ber den om full disktilgang? Hvorfor vil den ha passordet ditt ved første start?

For norske brukere er dette ekstra relevant fordi Mac ofte brukes i småbedrifter, kreative miljøer og hjemmekontor uten tung IT-avdeling. Hvis samme maskin brukes til BankID, jobb-e-post, passordhvelv og privat iCloud, kan én feilinstallasjon få stor konsekvens. Det gjelder spesielt hvis du har passordmanager-utvidelser i nettleseren eller kryptolommebøker installert.

Slik gjør du det

    1. Vær skeptisk til alt som heter CrashReporter som egen nedlastet app. Apples krasjrapportering er innebygd i macOS; du skal normalt ikke måtte installere den fra nettet.
    1. Stopp hvis en ny app ber om full disktilgang med en vag forklaring som «systemadministrasjon». Gå til Systeminnstillinger og gi bare slik tilgang til apper du vet hvorfor trenger det.
    1. Ikke skriv inn Mac-passordet ditt bare fordi dialogen ser ekte ut. Spør deg selv: Hvilken app startet jeg akkurat, og hvorfor trenger den administratortilgang nå?
    1. Hvis du har installert noe mistenkelig: koble fra nettet, ikke åpne passordhvelv/kryptoapper, og vurder å bytte viktige passord fra en annen, ren enhet.
    1. Sjekk Systeminnstillinger > Personvern og sikkerhet for apper med Full disktilgang og Tilgjengelighet. Fjern ukjente eller nylig installerte apper du ikke stoler på.
    1. Oppdater macOS og apper, og bruk en passordmanager med tofaktor der det er mulig. For norske tjenester: sørg for at BankID og e-postkonto har sterk innlogging og varsler.

Én hånd holder en brukt MacBook, mens to andre hender holder emballasjen til en ny MacBook Pro. Bilde: Apple

Hva du bør gjøre

  • Installer bare Mac-apper fra kilder du stoler på.
  • Gi aldri full disktilgang uten en konkret grunn.
  • Behandle «Apple-lignende» appnavn som et mulig faresignal, ikke en garanti.
  • Bytt passord fra en annen enhet hvis du tror du kan ha kjørt skadevare.
  • IT-ansvarlige bør varsle brukere om falske systemverktøy og stramme inn MDM-profiler der det er mulig.

Kilder

Relaterte artikler