КИБЕРБЕЗОПАСНОСТЬ

CrashStealer маскируется под сервис Apple и крадет данные с Mac

CrashStealer атакует macOS через notarized-установщик Apple и охотится за Keychain, браузерными данными и 80+ криптокошельками.

✍️ Редакция iTech News | 14.07.2026 | ⏱ 5 мин | Источник: BleepingComputer
🦠

CrashStealer на macOS маскируется под системный компонент Apple и приходит не через очевидный пиратский мусор, а через подписанный и нотариально заверенный установщик. Для компаний и разработчиков это плохая новость по простой причине: привычная связка «Mac плюс Gatekeeper» больше не выглядит достаточной страховкой, если пользователь видит знакомую иконку, системное имя и правдоподобный парольный запрос.

Новый инфостилер, как пишет BleepingComputer, исследователи начали отслеживать еще в мае 2026 года, когда он, судя по признакам, находился в разработке. В реальных атаках его заметили уже в начале июля. Вредоносный бинарь выдает себя за штатный инструмент Apple под именем CrashReporter.app, создает LaunchAgent с названием com.apple.crashreporter.helper, а для большей достоверности использует иконку и метаданные легитимного системного компонента. Идея не новая, но исполнение неприятно аккуратное: атакующие не просто подсовывают фальшивое окно, а собирают целую сценографию под «нормальную» macOS-операцию.

Самый важный технический момент в этой истории связан не с названием файла, а со способом доставки. По данным Jamf, первый этап атаки распространяется через подписанный и нотариально заверенный Apple установщик под названием Werkbit Setup. Это позволяет пройти мимо Gatekeeper без стандартных предупреждений, на которые обычно рассчитывают админы и сами пользователи. После запуска жертве показывают поддельный системный запрос пароля. Если пользователь вводит пароль администратора, вредонос локально проверяет его через dscl — штатную команду Directory Service. Если пароль неверный, программа честно имитирует ошибку аутентификации и просит ввести его еще раз. То есть это не грубый фишинг в браузере, а довольно убедительная подделка системного поведения, рассчитанная на тех, кто привык несколько раз в день подтверждать действия на Mac.

Зачем злоумышленникам этот пароль, тоже вполне прозрачно. Он может открыть доступ к связке ключей macOS, где лежат Safari-логины, пароли от Wi-Fi, учетные данные приложений, сертификаты, токены и приватные криптографические ключи. Но на Keychain аппетит CrashStealer не заканчивается. В анализе Jamf говорится, что малварь собирает учетные данные и cookie из Chromium-браузеров и Firefox, а также охотится более чем за 80 расширениями криптокошельков. В списке упомянуты MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, Exodus, Keplr и Solflare. Отдельная категория интереса — 14 менеджеров паролей, включая 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass и RoboForm. Вдобавок вредонос просматривает пользовательские каталоги вроде Documents и Downloads, при этом специально пропускает крупные медиафайлы, установщики и системные директории. Это типичное поведение инфостилера: брать то, что монетизируется быстро, и не тащить лишнее.

На фоне других macOS-стилеров CrashStealer на macOS выделяется двумя вещами. Во-первых, украденные данные он не просто упаковывает и отправляет, а сначала шифрует на стороне клиента алгоритмом AES-256-GCM, что для такого класса малвари встречается не каждый день. Во-вторых, исследователи отмечают его нативную реализацию на C++, а не очередной наскоро собранный набор скриптов. После шифрования содержимое складывается в скрытые ZIP-архивы и уходит на командный сервер через libcurl. Плюс к этому вредонос использует повторную подпись собственного бинаря для закрепления в системе: код не меняется, но меняются данные цифровой подписи, из-за чего файл получает другой хеш. Для защитных команд это неприятная деталь: индикаторы компрометации стареют быстрее, чем хотелось бы, а охота только по хешам становится еще менее надежной, чем обычно.

Отдельный штрих к портрету кампании — инфраструктура доставки. Jamf не раскрыла точную схему первичного распространения, но известно, что первый-stage payload размещался на поддельном сайте с ПО, зарегистрированном в конце июня. Загрузка была закрыта PIN-кодом для встречи, то есть речь, похоже, не о массовом «заливе по площадям», а о более управляемой операции с ограниченным кругом целей. Для бизнеса это важный нюанс: если злоумышленники отдают вредонос только тем, кто знает правильный код, значит, они готовы тратить время на отбор жертв и снижение шума. Такая модель лучше ложится на точечные атаки против стартапов, криптопроектов, подрядчиков и команд, у которых на Mac хранятся доступы к облакам, исходникам, CI/CD, SaaS-админкам и корпоративным кошелькам.

Для русскоязычной IT-аудитории вывод здесь не про «еще один вирус для Mac», а про слом старой психологической модели. Многие разработчики и менеджеры до сих пор воспринимают macOS как среду, где основная опасность — это adware и редкие неудобные кейсы, а серьезные кражи учетных данных больше про Windows. CrashStealer на macOS бьет именно по этой расслабленности. Если на ноутбуке разработчика есть доступ к GitHub, облачной консоли, таск-трекеру, паролям в менеджере, cookie корпоративных сервисов и кошелькам для Web3-инфраструктуры, то один удачный запуск такого «CrashReporter» превращается в проблему не только для одного сотрудника, но и для всей цепочки поставки. Практический минимум в такой ситуации скучный, но рабочий: не полагаться на нотариализацию как на знак безопасности, включать жесткий контроль запуска приложений, мониторить LaunchAgents, ограничивать локальные админ-права и проверять, какие именно секреты реально живут на пользовательских Mac, а не должны жить там годами «потому что удобно».

Главный вопрос теперь не в том, появятся ли новые варианты CrashStealer на macOS, а в том, насколько быстро индустрия откажется от привычки считать подпись, знакомое имя процесса и красивую иконку достаточным признаком легитимности. Для атакующих это уже рабочая схема: меньше шума, больше доверия со стороны пользователя и больше шансов унести не один пароль, а целый комплект ключей к инфраструктуре.

Поделиться: Telegram X LinkedIn