CrashStealer: برنامج ضار موثق لنظام macOS

CrashStealer هو برنامج ضار لسرقة المعلومات على نظام macOS يتنكر في شكل تطبيق للمكالمات المرئية. ويستغل البرنامج الضار آليات Apple الموثوقة للتسلل إلى جهاز الكمبيوتر الخاص بك دون أن تلاحظه.

CrashStealer، برنامج جديد لسرقة المعلومات لنظام macOS: كيف يعمل وكيف تحمي نفسك

لطالما وضع مستخدمو أجهزة Mac ثقتهم في نظام التشغيل لحمايتهم. وينبع هذا الشعور بالطمأنينة بشكل أساسي من سيطرة Apple الصارمة على بيئتها التقنية، إلى جانب كون نظام macOS أقل عرضة للهجمات الموسعة مقارنة بنظام Windows. غير أن ذلك لا يعني أن أجهزة Mac منيعة تمامًا: التهديدات قائمة بالفعل وتظهر أخرى جديدة باستمرار. وخلال الأسابيع القليلة الماضية فقط، نشر باحثون أمنيون تقارير عن حملتين جديدتين على الأقل تستهدفان أجهزة Apple.

تُعرف البرامج الضارة المُستخدمة في إحدى الحملتين باسم CrashStealer، بينما تُعرف الأخرى باسم ClickLock. ويعتمد كلا البرنامجين على حيل مختلفة لإجبار المستخدمين على إدخال كلمة مرور كمبيوتر Mac الخاص بهم، والتي يستغلها المهاجمون بعد ذلك لسرقة بيانات الاعتماد والعملات المشفرة والمستندات وغيرها الكثير. وفي مقال اليوم، نتناول بالتفصيل آلية عمل CrashStealer – وكيفية تجنب الوقوع ضحية لها.

تطبيق محادثات مرئية يحتوي على برنامج CrashStealer

يعود تاريخ رصد الباحثين للإشارات الأولى لتطوير هذا البرنامج الضار إلى شهر مايو 2026، وبحلول أوائل شهر يوليو، رصدوا نشاطها الفعلي في البيئة الرقمية. وقد اكتسب البرنامج الضار اسمه من آلية عمله الأساسية: يتنكر في هيئة أداة الإبلاغ عن الأعطال المدمجة في نظام macOS  (CrashReporter)، بينما يعمل كبرنامج لسرقة المعلومات بهدف الاستيلاء على البيانات الحساسة.

تمكن الباحثون من تعقب أحد مواقع الويب التي زارها المستخدمون لتحميل البرنامج الضار، حيث يتظاهر الموقع بأنه منصة رسمية لتوزيع أداة اجتماعات الفيديو Werkbit.

 موقع ويب يوزع CrashStealer تحت ستار تطبيق Werkbit

وفقًا للباحثين، فإن هذا هو الموقع الذي استخدمه الضحايا لتنزيل تطبيق Werkbit، والذي كان يحتوي سرًا على برنامج تحميل البرنامج الضار CrashStealer. المصدر

على الرغم من ذلك، لا يمكنك مجرد زيارة الموقع وتنزيل البرنامج مباشرةً. ويُطلب من الزوار قبل التنزيل إدخال رمز التعريف الشخصي (PIN) الخاص بالاجتماع. ويُرجّح أن هذا الإعداد يتيح للمهاجمين تقييد نطاق التوزيع من خلال استهداف ضحايا محددين ومختارين مسبقًا فقط. بينما تظل كيفية اختيار مجرمي الإنترنت لأهدافهم وإيصال رمز التعريف الشخصي إليهم غير معروفة بالضبط.

ينتهي الأمر بالمستخدمين “المحظوظين” ممن يحملون الرمز إلى تثبيت الحمولة الخبيثة الأولية – المسماة Werkbit Setup. ومن المثير للاهتمام أنها تحمل شهادة مطوّر صالحة من Apple، وقد اجتازت بنجاح عملية التوثيق الرسمية الخاصة بشركة Apple – مما يعني أنها تخطت الفحص الآلي المسبق للرمز الخبيث. ونتيجة لذلك، ينجح المهاجمون في تجاوز نظام الحماية المدمج Gatekeeper، مما يسمح للحمولة بالتجميع والتشغيل دون إطلاق تحذيرات البرامج غير الموثوقة المعتادة.

مُثبِّت Werkbit Setup الموقّع والمُوثّق

مُثبّت Werkbit Setup موقّع بشهادة مطوّر Apple سارية واجتاز مرحلة التوثيق الرقمي. المصدر

بمجرد تشغيله، يتصل Werkbit Setup أولاً بمنصة GitHub. ويعتقد الباحثون أن استخدام هذه المنصة الشائعة يساعد المهاجمين على التمويه والتخفي، مما يجعل طلبات الشبكة الأولى تبدو أقل إثارة للشبهات بالنسبة لأدوات الحماية. وبعد استرداد التعليمات من مستودع على GitHub، يتصل البرنامج مباشرة بخادم المهاجمين لجلب برنامج CrashStealer نفسه.

يحفظ برنامج التحميل البرنامج الضار في مجلد مؤقت بنظام macOS، ويقوم بتشغيله، ويمسح معظم ملفات الإعداد الوسيطة. ونتيجة لذلك، يصبح برنامج سرقة المعلومات يعمل بكامل وظائفه في غضون ثوانٍ قليلة من بدء تشغيل Werkbit Setup. وبالمناسبة، لا يحصل المستخدم مطلقًا على أي تطبيق لمحادثات الفيديو.

كيف يعمل CrashStealer

على عكس برنامج التحميل Werkbit Setup، فإن برنامج CrashStealer الضار نفسه ليس موقعًا بشهادة مطوّر من Apple. وحتى لا تثير شكوك المستخدمين، يتنكر البرنامج في هيئة أداة الإبلاغ عن الأعطال المدمجة في نظام macOS المعرفة باسم CrashReporter، وذلك باستخدام الاسم ذاته ومعرّف التطبيق نفسه بالضبط، بالإضافة إلى أيقونة مشابهة.

بمجرد تشغيله، يكمل برنامج CrashStealer سلسلة من الخطوات للوصول إلى البيانات الحساسة، ولضمان البقاء والاستمرارية داخل النظام، فضلاً عن طمس آثاره:

  1. إزالة البيانات الوصفية – بما في ذلك السمة التي تحدد التطبيق كملف تم تنزيله من الإنترنت.
  2. عرض مطالبة نظام زائفة تطلب كلمة مرور macOS الخاصة بالمستخدم.
  3. استغلال بيانات الاعتماد الملتقطة سابقًا للوصول إلى مدير كلمات المرور المدمج في النظام المعروف باسم Keychain.
  4. فحص الكمبيوتر بحثًا عن أدوات الأمان المثبتة وبرامج تحليل البرامج الضارة.
  5. جمع كلمات مرور المستعرض وملفات تعريف الارتباط ومحتويات سلسلة المفاتيح والبيانات المحفوظة من مديري كلمات المرور ومحافظ العملات المشفرة الأخرى.
  6. تشفير البيانات التي سرقها وتجهيزها لإعادة توجيهها إلى خادم المهاجمين.
  7. إنشاء نسخة من نفسه وتثبيت تواجده للتشغيل تلقائيًا في كل مرة يعمل فيها نظام macOS.
  8. حذف الملفات المؤقتة وآثار التثبيت الأخرى لجعل الاكتشاف أكثر صعوبة.

تستحق الخطوة الثانية وقفة وإلقاء نظرة عن كثب. وتبدو نافذة المطالبة بكلمة المرور التي تظهر للمستخدم مقنعة للغاية. علاوة على ذلك، يتحقق البرنامج الضار فورًا مما إذا كانت البيانات أُدخلت بشكل صحيح: إذا أخطأت في الكتابة وأدخلت كلمة مرور غير صالحة، سيعُاود CrashStealer إظهار النافذة فورًا ليطلب منك إدخالها مجددًا.

نافذة المطالبة بكلمة مرور macOS المزيفة

بمجرد تشغيله، يعرض برنامج CrashStealer نافذة منبثقة تُحاكي طلب كلمة المرور القياسي في نظام macOS. المصدر

ما البيانات التي يستهدفها برنامج CrashStealer؟

قائمة الأهداف التي يلاحقها برنامج CrashStealer ضخمة للغاية. في المقام الأول وقبل كل شيء، يستهدف مشغلوه مدير كلمات المرور المدمج Keychain، وهو التطبيق الرسمي في macOS الذي يخزن فيه النظام بيانات اعتماد الحسابات، والمفاتيح التشفيرية، والشهادات الرقمية، ورموز المصادقة، وغيرها.

حتى مستخدمو برامج إدارة كلمات المرور التابعة للشركات الأجنبية أو الخارجية ليسوا في أمان: يسرق البرنامج الضار البيانات من 14 خدمة من هذه الخدمات، بما في ذلك 1Password وBitwarden وLastPass وDashlane وKeeper وKeePassXC وNordPass وEnpass وRoboForm.

بالإضافة إلى ذلك، تجمع البرامج الضارة كل بيانات الاعتماد وملفات تعريف الارتباط المخزنة في المستعرضات القائمة على Chromium – Chrome وBrave وEdge وOpera وOpera GX وVivaldi وChromium وNAVER Whale – بالإضافة إلى Firefox. ومن الواضح أن المهاجمين لديهم اهتمام قوي بأصول العملات المشفرة: يستهدف CrashStealer على وجه التحديد البيانات من 80 ملحقًا مختلفًا لمحفظة العملات المشفرة، بما في ذلك MetaMask وPhantom وCoinbase Wallet وTrust Wallet وRabby وExodus وKeplr وSolflare.

أخيرًا، يفحص البرنامج الضار مجلدي Documents وDownloads لاختيار الملفات التي قد تثير اهتمام مجرمي الإنترنت. ويشفر CrashStealer جميع البيانات المسروقة باستخدام خوارزمية AES-256-GCM، ويضغطها بتنسيق ZIP ويرسلها إلى خادم المهاجمين.

كيفية حماية جهازك

يُعد هذا الارتفاع الحاد في الهجمات التي تستهدف نظام macOS بمثابة جرس إنذار واضح: يحتاج مستخدمو Apple إلى اتخاذ خطوات استباقية لحماية أمنهم الرقمي. ونوصي بما يلي:

  • البحث عن التطبيقات على الإنترنت قبل تثبيتها
  • الالتزام بالأدوات المساعدة من متاجر التطبيقات الرسمية كلما كان ذلك ممكنًا
  • استخدام حل أمان موثوق يحظر مواقع الويب الضارة ويوقف نشاط البرامج الضارة على جهازك
  • الاحتفاظ بجميع بيانات الاعتماد الخاصة بك والتفاصيل المصرفية الخاصة بك في مدير كلمات مرور آمن. وأحد الخيارات هو Kaspersky Password Manager– والذي، لم يكن بشكل ملحوظ مدرجًا ضمن التطبيقات المستهدفة بواسطة CrashStealer

تكتشف حلول أمان Kaspersky البرامج الضارة الموضحة في هذه المقالة وتعيين الأحكام لها HEUR: Trojan-Downloader.OSX.Agent.gen وHEUR: Trojan-PSW.OSX.Agent.gen.

النصائح

برمجيات تنقيب مخفية بداخل جووجل بلاي ستور!

عندما يصبح جهازك بطىء، يلوم العديد من المستخدمين البرمجيات الخبيثة والفيروسات. ولكن عندما يصبح هاتفك الذكي بطيء عادة ما تلوم البطارية او نظام التشغيل وعندها تريد شراء هاتف جديد! وربما يكون سبب هذه المشكلة شيء اخر تماماً!  برمجيات التنقيب المخفية!