Исследователи Jamf 13 июля описали новый CrashStealer для macOS — инфостилер, который притворяется штатным средством отчёта о сбоях Apple. Для российских команд это не новость из серии «у кого-то там проблемы»: вредонос крадёт пароли, записи Keychain и данные криптокошельков, а значит бьёт по разработчикам, фаундерам и всем, у кого Mac давно стал рабочей машиной по умолчанию.
О новой угрозе сообщает ZDNet: по данным издания, вредонос написан на C++ и попал в поле зрения аналитиков после подозрительной загрузки на VirusTotal. В Jamf считают, что образец разрабатывали как минимум с мая, а теперь он уже вышел «в поле». Название у кампании говорящее: CrashStealer маскируется под Apple Crash Reporter, используя имена CrashReporter.dmg и CrashReporter.app, а также иконку, которая должна усыпить бдительность пользователя.
Схема заражения построена без особой магии, но как раз поэтому и опасна. Пользователю подсовывают установочный образ в формате DMG — для macOS это стандартный способ доставки приложений, и большинство владельцев Mac давно рефлекторно открывают такие файлы. В описанном случае основной контейнер распространяется под именем Werkbit Setup и внутри уже несёт фальшивый CrashReporter. Самое неприятное в этой конструкции то, что дроппер подписан и нотариализован Apple. Исследователи отдельно подчёркивают: из-за валидного Developer ID и прикреплённого тикета notarization такой файл проходит Gatekeeper при первом запуске. Иными словами, пользователь видит не грубую кустарщину, а объект, который внешне ведёт себя как «нормальная» macOS-утилита.
После запуска начинается работа, ради которой всё и затевалось. CrashStealer для macOS показывает поддельный запрос пароля, похожий на легитимное системное окно авторизации. Если пользователь вводит пароль, вредонос сначала проверяет его локально, а затем переходит к основной части: пытается достать данные из Keychain, пароли из браузеров и менеджеров паролей, а также информацию из криптокошельков. Собранные данные упаковываются и отправляются на сервер злоумышленников в зашифрованном виде. Это важная деталь для корпоративной среды: речь не только о компрометации одного MacBook, но и о возможном доступе к SaaS-сервисам, репозиториям, облакам, VPN и внутренним панелям, где пароль или токен часто открывает сильно больше, чем один пользовательский аккаунт.
Для macOS это уже не исключение, а устоявшийся тренд. Образ «Mac не ловит вирусы» Apple когда-то помогала продвигать сама, но в 2026 году он выглядит скорее как опасная привычка мышления. ZDNet в той же заметке напоминает о нескольких каналах доставки похожих угроз. Один из них — техника ClickFix, где жертву уговаривают самой вставить команду в терминал якобы для решения проблемы с капчей или приложением. Другой — отравленные AI-диалоги: ранее исследователи Huntress описывали, как Atomic macOS Stealer распространяли через фальшивые или подменённые советы чат-ботов, ведущие на вредоносные сайты. Это уже важный сдвиг. Если раньше основной ставкой был фишинг по почте, то теперь злоумышленники всё чаще заходят через доверие к интерфейсу, подсказке, «системному» окну или AI-советчику, который выглядит умнее, чем на самом деле.
Для разработчиков и IT-команд здесь несколько практических выводов. Первый: подпись и notarization больше нельзя воспринимать как окончательный индульгенс. Они снижают риск, но не отменяют проверку происхождения софта, особенно если речь о «настройщиках», «ускорителях», VPN-обновлениях и прочих утилитах, которые скачиваются не из App Store. Второй: любой неожиданный парольный запрос в macOS теперь нужно воспринимать как инцидент до доказательства обратного. Если окно всплыло вне понятного сценария — не после обновления корпоративного клиента, не после установки известного ПО, а просто во время браузинга или запуска сомнительного файла, лучше остановиться и проверить процесс, чем потом менять все секреты компании. Третий: откладывать обновления системы по принципу «потом, когда будет окно» становится всё дороже. Даже если патч не защищает именно от CrashStealer, он закрывает соседние дыры и уменьшает пространство для манёвра у следующих кампаний.
Для бизнеса проблема шире, чем кража пользовательских паролей. На рабочих Mac часто лежат SSH-ключи, доступы к CI/CD, облачные консоли, панели аналитики, учётки рекламных кабинетов и криптокошельки казначейства стартапа или Web3-команды. Один успешный инфостилер может превратиться в цепочку: сначала компрометация ноутбука, потом захват аккаунтов, потом движение по сервисам без какого-либо «взлома» в классическом смысле. Поэтому реагировать на такие угрозы надо не памяткой в духе «будьте осторожны», а нормальной гигиеной доступа: минимизацией локально хранимых секретов, раздельными аккаунтами, контролем за источниками DMG-файлов и понятным сценарием, что делать сотруднику при странном системном запросе.
CrashStealer для macOS хорошо показывает, куда движется рынок атак на Apple-устройства. Вредонос уже не обязан ломать защиту в лоб: иногда достаточно выглядеть достаточно правдоподобно, пройти базовые проверки и дождаться, пока пользователь сам отдаст пароль. Если этот подход сочетается с социальной инженерией и AI-каналами распространения, то главным уязвимым местом снова становится не платформа как таковая, а доверие к интерфейсу, которое годами считалось безопасным по умолчанию.