CrashStealer се представя за системен инструмент на Apple

Нов зловреден софтуер за macOS използва фалшив CrashReporter и подписан инсталатор, за да заобикаля защитите на операционната система

Изследователи по киберсигурност разкриха нов зловреден софтуер за macOS, наречен CrashStealer, който се маскира като легитимния инструмент на Apple за докладване на сривове. Целта на заплахата е кражба на чувствителна информация, включително пароли, данни от Keychain, криптовалутни портфейли и информация от приложения за управление на пароли.

Според анализ на Jamf Labs, зловредният код първоначално е бил наблюдаван през май, когато все още е бил в процес на разработка, но през началото на юли вече е започнал да се използва в реални атаки.

CrashStealer разчита на социално инженерство и внимателно прикриване, за да избегне откриването. Основният му файл използва името CrashReporter.app, което наподобява системния компонент на Apple. Освен това създава LaunchAgent с име com.apple.crashreporter.helper, използва иконата и метаданните на легитимния инструмент, за да изглежда като част от операционната система.

Особено тревожен е начинът, по който зловредният софтуер достига до жертвите. Той се разпространява чрез подписан и нотариално проверен от Apple инсталатор с име Werkbit Setup. Това позволява преминаване през вградената защита Gatekeeper, без macOS да показва стандартно предупреждение за опасно приложение.

След стартиране CrashStealer показва фалшив прозорец за въвеждане на системна парола, който убеждава потребителя, че разрешава легитимна административна операция. Въведената парола се проверява локално чрез инструмента dscl, а след това се използва за достъп до Keychain – криптираното хранилище на macOS, което съдържа пароли, токени, сертификати и криптографски ключове.

Обхватът на кражбата е насочен към най-ценните дигитални активи на потребителите. Malware-ът извлича данни от Chromium базирани браузъри и Firefox, над 80 разширения за криптопортфейли, включително MetaMask, Phantom и Coinbase Wallet, както и 14 популярни мениджъра на пароли като 1Password, Bitwarden и LastPass.

Освен това CrashStealer събира файлове от папките Documents и Downloads, като избягва големи медийни файлове и системни директории, вероятно с цел да намали подозренията и обема на прехвърляните данни.

Преди изпращане към командния сървър информацията се криптира чрез AES-256-GCM, след което се архивира в скрити ZIP файлове и се изпраща чрез libcurl. Според Jamf използването на клиентско криптиране и реализация на C++ отличава CrashStealer от други macOS инфостийлъри.

Кампанията показва, че дори защитени екосистеми като macOS остават уязвими при комбинация от доверие към подписан софтуер и успешно социално инженерство. Потребителите трябва да избягват инсталации от непознати сайтове и да не предоставят системни пароли на приложения без ясна причина.

e-security.bg

Подобни

SQL инжекция превърна Oracle база данни в инструмент за атака
10.08.2026
sql
Фалшива COLDCARD кампания използва страха от кражба на биткойни
9.08.2026
crypto-hacks
Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640