В macOS обнаружили инфостилер CrashStealer, замаскированный под программа Apple

2 мин
В macOS обнаружили инфостилер CrashStealer, замаскированный под программа Apple

Исследователи Jamf Threat Labs обнаружили инфонстилер CrashStealer для macOS. Он маскируется под системное программа macOS и похищает пароли, файлы, связки ключей, данные браузеров и криптокошельков.

В первый раз CrashStealer заметили на VirusTotal в мае 2026 года, а уже в начале июля исследователи нашли вредонос на реальных устройствах. Заражение началось с образа диска Werkbit Setup. Приложение было подписано действующим сертификатом и прошло автоматическую проверку Apple, поэтому Gatekeeper не блокировал его при первом запуске.

После установки Werkbit загружал с сервера дополнительные компоненты и запускал в фоновом режиме приложение CrashReporter. Оно маскировалось под системное приложение Apple, копируя название, идентификатор системного компонента и иконку.

Затем программа открывало окно, похожее на системное, и требовало ввести пароль от учётной записи. Инфостилер проверял его штатными средствами macOS и повторял запрос до тех пор, пока пользователь не вводить правильную комбинацию. Получив пароль, вредонос получал доступ к связке ключей, получал из неё необходимые данные и запрашивал доступ к диску.

Вот что делал CrashStealer на устройстве пользователя:

  • собирал данных из Chrome, Brave, Edge, Opera, Vivaldi и Firefox; 

  • изучал данные браузерных расширений;

  • сканировал популярные менеджеры паролей, в том числе 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC и NordPass;

  • пытался получить доступ к криптокошелькам (в коде нашли приблизительно 80 упоминаний распространённых кошельков);

  • просматривал папки «Документы» и «Загрузки» и отбирал потенциально ценные файлы;

  • сохранял собранные информация в скрытой папке ~/.cache/com.apple.crashreporter/, шифровал с помощью AES-256-GCM через системную библиотеку Apple CommonCrypto и упаковывала в ZIP-архивы;

  • полученные данные отправлял на сервер с помощью библиотеки libcurl, а IP-адрес был прописан прямо в конфигурации приложения.

Эксперты Jamf Threat Labs передали Apple информацию о сертификате разработчика, которым был подписан установщик Werkbit. Организация его отозвала, следовательно система защиты macOS теперь блокирует известную версию приложения. Одновременно отзыв сертификата не устраняет вредонос. Его авторы могут получить новую подпись, переименовать программа или встроить стилер в иной установщик.

Читают сейчас

Prusa представила PrusaSlicer 3.0 с новым интерфейсом и поддержкой плагинов

4 часа назад

Prusa представила PrusaSlicer 3.0 с новым интерфейсом и поддержкой плагинов

Команда Prusa Research выпустила первую публичную альфа‑версию слайсера PrusaSlicer 3.0. Авторы переписали интерфейс, переработали систему профилей, добавили поддержку полноценной работы с несколькими

Anthropic обновила Claude – вышли Fable 5.1 и Mythos 5.1

4 часа назад

Anthropic обновила Claude – вышли Fable 5.1 и Mythos 5.1

Anthropic выпустила апдейт своих топовых моделей – Claude Fable 5.1 и Claude Mythos 5.1. Это одна и та же модель под капотом, различающаяся уровнем защитных ограничений: Fable 5.1 доступна всем в цело

Creality представила 3D‑принтер SPARKX i8 с поддержкой многоцветной печати и быстрой сменой филамента

4 часа назад

Creality представила 3D‑принтер SPARKX i8 с поддержкой многоцветной печати и быстрой сменой филамента

Creality представила 3D‑принтер SPARKX i8 с поддержкой четырёхцветной печати. Его главная особенность заключается в системе QuarTeks, в которой прутки филамента подведены практически к самому соплу, б

Базовая релиз MacBook Neo аномально быстро расходует источник SSD из‑за всего 8 ГБ оперативной памяти

5 часов назад

Базовая релиз MacBook Neo аномально быстро расходует источник SSD из‑за всего 8 ГБ оперативной памяти

Автор YouTube‑канала UFD Tech рассказал, что MacBook Neo необычно быстро расходует источник SSD‑накопителя. Всё дело в небольшом объёме оперативной памяти, из‑за которой устройство активно записывает

Anthropic предупредила пользователей Claude об утечке их данных для входа из‑за вредоносного ПО

5 часов назад

Anthropic предупредила пользователей Claude об утечке их данных для входа из‑за вредоносного ПО

Организация Anthropic предупредила, что инфостилеры перехватывают сеансы Claude и открывают злоумышленникам доступ к учётным записям пользователей. Читать далее