كشف باحثو الأمن السيبراني في Jamf Threat Labs عن برمجية جديدة تستهدف أنظمة macOS تحمل اسم CrashStealer، وهي قادرة على جمع بيانات حساسة من الأجهزة المصابة. بخلاف العديد من البرمجيات الخبيثة السابقة التي اعتمدت على AppleScript أو واجهات Objective-C، فإن CrashStealer مكتوبة بلغة ++C الأصلية، ما يمنحها أداءً أكثر قوة وقدرة على تجاوز بعض آليات الفحص التقليدية. البرمجية تتحقق محليًا من كلمة مرور تسجيل الدخول قبل البدء بجمع البيانات، ثم تقوم بتشفيرها باستخدام AES-GCM قبل إرسالها عبر مكتبة libcurl إلى خادم خارجي، مع ضمان استمرارها عبر إعادة التوقيع الذاتي.
آلية التوزيع
توزع CrashStealer عبر ملف تطبيق موثق وموقع من آبل باسم Werkbit.app، وهو ملف صورة قرص (DMG) يحمل هوية مطور شرعية، ما يسمح له بتجاوز آلية Gatekeeper الخاصة بآبل. الملف يُستضاف على نطاق werkbit[.]io المسجل في يونيو 2026، ويُحمّل فقط بعد إدخال رمز دخول خاص، ما يحد من وصوله للجمهور العام ويزيد من طابعه الاستهدافي. عند تشغيل التطبيق، يتصل الملف التنفيذي veltod بمستودع على GitHub للحصول على ملف sys.cache، الذي يُستخدم لاستخراج أوامر لتنزيل حمولة إضافية باسم CrashReporter.dmg وتخزينها في مجلد /tmp.
البيانات المستهدفة
تقوم البرمجية بجمع مجموعة واسعة من البيانات، تشمل:
- بيانات المتصفحات من عائلة Chromium مثل Chrome وEdge وBrave وOpera.
- امتدادات محافظ العملات الرقمية بما يقارب 80 محفظة، منها MetaMask وCoinbase وTrust Wallet وExodus.
- مديري كلمات المرور مثل 1Password وBitwarden وLastPass وDashlane وKeePassXC.
- ملفات المستخدم من مجلدات Documents وDownloads.
بعد جمع البيانات، تُضغط في ملف ZIP وترسل إلى خادم يسيطر عليه المهاجمون بعنوان 179.43.166[.]242.
خصائص مميزة
ما يميز CrashStealer عن غيرها من البرمجيات الخبيثة ليس فقط نوعية البيانات التي تجمعها، بل أيضًا طريقة بنائها:
- استخدام تشفير AES-GCM على جانب العميل قبل الإرسال.
- مقاومة التحليل عبر تقنيات مثل تسطيح تدفق التحكم، سلاسل مشفرة، وطبقات متعددة من آليات منع التصحيح.
- اعتماد مُثبت موثق من آبل، ما يمنحه قدرة على تجاوز أنظمة الحماية التقليدية دون إثارة الشكوك.
هذه الخصائص تجعل CrashStealer جزءًا من حملة أكبر متعددة المنصات، حيث تشير البنية التحتية المرتبطة به إلى عملية منظمة تتجاوز مجرد أداة خبيثة فردية.





























