Нов зловреден софтуер за macOS използва фалшив CrashReporter и подписан инсталатор, за да заобикаля защитите на операционната система
Изследователи по киберсигурност разкриха нов зловреден софтуер за macOS, наречен CrashStealer, който се маскира като легитимния инструмент на Apple за докладване на сривове. Целта на заплахата е кражба на чувствителна информация, включително пароли, данни от Keychain, криптовалутни портфейли и информация от приложения за управление на пароли.
Според анализ на Jamf Labs, зловредният код първоначално е бил наблюдаван през май, когато все още е бил в процес на разработка, но през началото на юли вече е започнал да се използва в реални атаки.
CrashStealer разчита на социално инженерство и внимателно прикриване, за да избегне откриването. Основният му файл използва името CrashReporter.app, което наподобява системния компонент на Apple. Освен това създава LaunchAgent с име com.apple.crashreporter.helper, използва иконата и метаданните на легитимния инструмент, за да изглежда като част от операционната система.
Особено тревожен е начинът, по който зловредният софтуер достига до жертвите. Той се разпространява чрез подписан и нотариално проверен от Apple инсталатор с име Werkbit Setup. Това позволява преминаване през вградената защита Gatekeeper, без macOS да показва стандартно предупреждение за опасно приложение.
След стартиране CrashStealer показва фалшив прозорец за въвеждане на системна парола, който убеждава потребителя, че разрешава легитимна административна операция. Въведената парола се проверява локално чрез инструмента dscl, а след това се използва за достъп до Keychain – криптираното хранилище на macOS, което съдържа пароли, токени, сертификати и криптографски ключове.
Обхватът на кражбата е насочен към най-ценните дигитални активи на потребителите. Malware-ът извлича данни от Chromium базирани браузъри и Firefox, над 80 разширения за криптопортфейли, включително MetaMask, Phantom и Coinbase Wallet, както и 14 популярни мениджъра на пароли като 1Password, Bitwarden и LastPass.
Освен това CrashStealer събира файлове от папките Documents и Downloads, като избягва големи медийни файлове и системни директории, вероятно с цел да намали подозренията и обема на прехвърляните данни.
Преди изпращане към командния сървър информацията се криптира чрез AES-256-GCM, след което се архивира в скрити ZIP файлове и се изпраща чрез libcurl. Според Jamf използването на клиентско криптиране и реализация на C++ отличава CrashStealer от други macOS инфостийлъри.
Кампанията показва, че дори защитени екосистеми като macOS остават уязвими при комбинация от доверие към подписан софтуер и успешно социално инженерство. Потребителите трябва да избягват инсталации от непознати сайтове и да не предоставят системни пароли на приложения без ясна причина.









