Apple සමාගමේ පද්ධති යෙදුමක් ලෙස ව්යාජව පෙනී සිටිමින් Mac පරිගණක භාවිත කරන්නන්ගේ Password සහ අනෙකුත් සංවේදී තොරතුරු සොරාගන්නා CrashStealer නම් නව Malware එකක් පිළිබඳව Cybersecurity පර්යේෂකයන් අනතුරු අඟවා තිබෙනවා.
මෙම Malware එක Apple හි macOS පද්ධතියට අයත් සැබෑ crash-reporting සේවාවක් ලෙස පෙනී සිටීමට CrashReporter.app යන නම, Apple සේවාවට සමාන Icon එකක් සහ පද්ධති යෙදුමක් ලෙස පෙනෙන Metadata භාවිත කරනවා.
CrashStealer Mac පරිගණකයට ඇතුළු වන්නේ කෙසේද?
Jamf Threat Labs විසින් CrashStealer සම්බන්ධ සැක සහිත sample එකක් මුලින්ම 2026 මැයි මාසයේදී නිරීක්ෂණය කර තිබුණා. එය එම අවස්ථාවේදී තවමත් සංවර්ධනය වෙමින් පැවති Malware එකක් ලෙස පෙනී ගියත්, ජූලි මාසය ආරම්භ වන විට සැබෑ ප්රහාර සඳහා භාවිත වන බවට සාක්ෂි හමුවී තිබෙනවා.
මෙම Malware එක බෙදාහරින මූලික Installer එක Werkbit Setup ලෙස හඳුන්වා තිබෙනවා. එය Apple Developer ID එකක් භාවිතයෙන් digitally signed කර Apple notarization පරීක්ෂණයද සමත් වී තිබූ නිසා, macOS හි Gatekeeper ආරක්ෂක පද්ධතිය හරහා පළමු වරට විවෘත කිරීම පහසු වී තිබෙන බව Jamf පවසනවා.
කෙසේ වෙතත්, Installer එක Apple විසින් notarize කර තිබීම Apple සමාගම Malware එක හිතාමතා අනුමත කළ බව අදහස් කරන්නේ නැහැ. එය Apple හි ස්වයංක්රීය ආරක්ෂක පරීක්ෂණ හරහා සැකයක් නොමැති යෙදුමක් ලෙස හඳුනාගෙන තිබීම පමණයි. ප්රහාරකයන් එම විශ්වාසය අයුතු ලෙස භාවිත කර තිබෙනවා.
Jamf විසින් පරීක්ෂා කළ Installer එක, අලුතින් ලියාපදිංචි කරන ලද ව්යාජ Software වෙබ් අඩවියක් හරහා බෙදාහැර තිබුණා. එය Download කිරීම සඳහා Meeting PIN එකක් අවශ්ය වූ නිසා, මෙය තෝරාගත් පුද්ගලයන් ඉලක්ක කරගත් ප්රහාරයක් විය හැකි බවද පර්යේෂකයන් සැක කරනවා.
Mac Password එක සොරාගන්නා ආකාරය
CrashStealer විවෘත කළ පසුව, සැබෑ macOS පද්ධති මෙහෙයුමක් සඳහා Administrator Password එකක් ඉල්ලා සිටින ආකාරයේ ව්යාජ Password Dialog Box එකක් පෙන්වනවා.
පරිශීලකයා Password එක ලබාදුන් විට, Malware එක macOS තුළම ඇති dscl සේවාව භාවිත කර එම Password එක නිවැරදිදැයි පරීක්ෂා කරනවා. වැරදි Password එකක් ලබාදුන්නොත්, නිවැරදි Password එක ලබාදෙන තුරු නැවත නැවතත් එය ඉල්ලා සිටීමටද මෙය සකස් කර තිබෙනවා.
නිවැරදි Password එක ලැබුණු පසුව, Malware එක එය භාවිත කර Mac පරිගණකයේ Login Keychain එක Unlock කරනවා. Keychain යනු macOS තුළ Website Password, Wi-Fi Password සහ වෙනත් Login තොරතුරු ආරක්ෂිතව තබාගන්නා Password Vault එකයි. Unlock කළ Keychain Database එකද පසුව සොරාගැනීම සඳහා වෙනත් ස්ථානයකට Copy කරන බව පර්යේෂකයන් හඳුනාගෙන තිබෙනවා.
සොරාගන්නා දත්ත මොනවාද?
CrashStealer මගින් Chrome, Brave, Microsoft Edge, Opera, Vivaldi සහ අනෙකුත් Chromium පදනම් කරගත් Browserවල Login දත්ත, Cookies සහ Profile තොරතුරු ලබාගැනීමට උත්සාහ කරනවා.
එමෙන්ම, MetaMask, Phantom, Coinbase, Trust Wallet, Rabby, OKX Wallet සහ Exodus ඇතුළු Crypto Wallet Extension 80කට ආසන්න සංඛ්යාවක්ද මෙය ඉලක්ක කරනවා.
1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass සහ RoboForm ඇතුළු Password Manager 14ක දත්තද CrashStealer විසින් සොයාගන්නා බව Jamf පරීක්ෂණයෙන් අනාවරණය වී තිබෙනවා.
මීට අමතරව Documents සහ Downloads වැනි සාමාන්ය User Folder තුළ ඇති ප්රමාණයෙන් කුඩා සහ ප්රහාරකයන්ට වැදගත් විය හැකි Files සොයා ඒවාද එකතු කිරීමට මෙයට හැකියාව තිබෙනවා.
සොරාගත් දත්ත AES-256-GCM Encryption ක්රමය භාවිතයෙන් Encrypt කර සැඟවුණු ZIP Files ලෙස සකස් කිරීමෙන් පසුව, ප්රහාරකයන්ගේ Command-and-Control Server එකක් වෙත යවනු ලබනවා.
Malware එක දිගටම ක්රියාත්මකව තබාගන්නා ආකාරය
CrashStealer තමන්ගේ Copy එකක් Mac පරිගණකයේ Cache Folder එකක් තුළ ස්ථාපනය කර, LaunchAgent එකක් නිර්මාණය කරනවා. එමගින් පරිගණකය නැවත ක්රියාත්මක කළ පසුවද Malware එක ස්වයංක්රීයව ක්රියාත්මක විය හැකියි.
Jamf Threat Labs විසින් අදාළ Apple Developer Team ID එක Malware බෙදාහැරීම සඳහා භාවිත කර ඇති බව තහවුරු කිරීමෙන් පසුව ඒ පිළිබඳව Apple සමාගමට දැනුම් දී තිබෙනවා.
Mac භාවිත කරන්නන් ආරක්ෂා විය යුත්තේ කෙසේද?
Apple හි CrashReporter සේවාව macOS සමඟම ඇතුළත් වන නිසා එය වෙනත් වෙබ් අඩවියකින් වෙනම Download කිරීමට අවශ්ය වන්නේ නැහැ. CrashReporter හෝ වෙනත් Apple System Tool එකක් ලෙස හඳුන්වා දෙන Installer එකක් තුන්වන පාර්ශ්ව වෙබ් අඩවියකින් Download කිරීමට ඉල්ලා සිටියහොත් එය සැක සහිත ක්රියාවක් ලෙස සැලකිය යුතුයි.
අලුතින් Download කළ හෝ හඳුනාගත නොහැකි යෙදුමක් විවෘත කළ වහාම Mac Login Password එක ඉල්ලා සිටීමද අනතුරු ඇඟවීමක් විය හැකියි.
Meeting Invitation එකක් හෝ Collaboration Platform එකක් හරහා PIN එකක් භාවිත කර නොදන්නා වෙබ් අඩවියකින් Software එකක් Download කිරීමට ඉල්ලා සිටියහොත්, එය එවූ පුද්ගලයා සමඟ වෙනත් විශ්වාසදායක සන්නිවේදන ක්රමයකින් තහවුරු කරගැනීම වැදගත් වෙනවා.
macOS සහ ස්ථාපනය කර ඇති සියලුම Software නවතම Security Updates සමඟ Update කර තබාගැනීමත්, විශ්වාසදායක macOS Security Software එකක් භාවිත කිරීමත් ආරක්ෂාව වැඩි කරනවා.
Malwarebytes විසින් මෙම තර්ජනය MacOS.Stealer.Crash ලෙස හඳුනාගන්නා බව සඳහන් කර තිබෙනවා.





