Laboratorium Jamf Threat Labs zgłosiło odkrycie nowego narzędzia do kradzieży informacji dla komputerów Mac o nazwie CrashStealer, udającego oprogramowanie firmy Apple do raportowania awarii. Szkodnik został po raz pierwszy wyśledzony w maju 2026 r., na etapie jego rozwoju, a aktywne ataki wykryto na początku lipca 2026 r.
CrashStealer jest przeznaczony do zbierania poufnych informacji, takich jak dane uwierzytelniające przeglądarki, dane menedżera haseł i szczegóły portfela kryptowalut, w tym dane z pęku kluczy logowania do komputera Mac. Wyjątkową cechą tego narzędzia jest kodowanie w natywnym języku C++, w przeciwieństwie do wielu innych programów kradnących komputery Mac, które wykorzystują AppleScript.
Szkodnik szyfruje gromadzone pliki przed przesłaniem ich na serwer kontrolowany przez osobę atakującą. Aby uniknąć wykrycia, zawiera funkcje zapobiegające debugowaniu, co komplikuje wysiłki badawcze. Atak jest inicjowany za pośrednictwem obrazu dysku oznaczonego „Werkbit Setup”.
Ten obraz dysku zawiera dopracowany instalator, który instruuje użytkowników, aby kliknęli prawym przyciskiem myszy i wybrali „Otwórz”, aby ominąć ostrzeżenie dotyczące bezpieczeństwa komputera Mac. Instalator posiada ważny identyfikator programisty Apple i poświadczenie notarialne, umożliwiające mu przejście środków bezpieczeństwa Apple Gatekeeper przy pierwszym uruchomieniu.
Witryna dystrybuująca Werkbit Setup wymagała od użytkowników wprowadzenia kodu PIN spotkania, potencjalnie w celu kontrolowania dostępu do wybranych osób. Po uruchomieniu Werkbit Setup łączy się z GitHubem, pobiera skrypt i instaluje drugi obraz dysku o nazwie CrashReporter.dmg w ukrytym folderze tymczasowym. Szkodnik wykorzystuje nazwę CrashReporter z identyfikatorem pakietu com.apple.crashreporter, który naśladuje komponenty systemu Apple.
Apple korzysta z procesów Gatekeeper i notarialnych, aby ograniczyć ryzyko stwarzane przez pobrane aplikacje. Jednak Jamf ostrzegł, że szkodliwe aplikacje mogą ominąć wykrywanie, zwłaszcza jeśli korzystają z zaufanych instalatorów w celu późniejszego dostarczenia różnych ładunków. Po wykryciu szkodliwej aktywności firma Jamf zgłosiła firmie Apple zespół programistów odpowiedzialny za instalację Werkbit, jednak szczegóły dotyczące liczby infekcji pozostają nieujawnione.
Po uruchomieniu CrashStealer monituje użytkowników o hasło w sposób imitujący uzasadnione monity z systemu macOS. Szkodnik lokalnie weryfikuje wprowadzone hasło i, jeśli jest prawidłowe, może odblokować pęk kluczy logowania, umożliwiając dalsze pozyskiwanie danych.
CrashStealer przeszukuje pamięć komputera Mac w poszukiwaniu danych z przeglądarek opartych na Chromium, Safari, Firefox i różnych rozszerzeń portfeli kryptowalut, w tym MetaMask i Phantom. Obiera za cel ponad 80 rozszerzeń portfeli i 14 menedżerów haseł, wykorzystuje także narzędzie do wyszukiwania plików w celu wyszukiwania poufnych dokumentów, unikając jednocześnie większych instalatorów i plików multimedialnych.
Zebrane dane są przechowywane w ukrytych folderach i szyfrowane przy użyciu AES-256-GCM przed spakowaniem do ukrytych archiwów ZIP w celu przesłania. Dodatkowo CrashStealer instaluje się w folderze pamięci podręcznej Biblioteki i tworzy LaunchAgent w celu zapewnienia trwałości podczas logowania użytkownika.
Użytkownikom zaleca się zachowanie ostrożności podczas pobierania instalatorów i sprawdzanie wszelkich nieoczekiwanych monitów o podanie hasła. Zalecenia zapobiegające temu złośliwemu oprogramowaniu obejmują korzystanie ze sklepu Mac App Store, dokładne sprawdzanie źródeł programistów i zachowanie ostrożności w przypadku instalatorów wymagających wyraźnych działań użytkownika.





