Le malware CrashStealer sur macOS utilise un dropper notarié pour contourner les contrôles Gatekeeper
Des chercheurs en cybersécurité ont identifié un nouveau voleur d'informations pour macOS nommé CrashStealer, capable de récupérer des données sensibles sur les systèmes compromis. Contrairement à d'autres malwares similaires reposant sur des scripts AppleScript ou des wrappers Objective-C, CrashStealer est développé en C++ natif. Le malware valide localement le mot de passe de connexion de la victime avant d'exfiltrer les données. Il contourne les contrôles Gatekeeper en utilisant un dropper notarié, une technique visant à tromper les mécanismes de sécurité d'Apple.
Ce malware exploite une faille de confiance dans les mécanismes de validation d'Apple, ce qui souligne l'importance de tester la résistance des applications internes ou tierces aux attaques par abus de confiance. Un audit offensif (RAID/SENTINELLE) permet de vérifier si des applications macOS signées ou notariées pourraient être détournées pour exécuter du code malveillant.
