КИБЕРБЕЗОПАСНОСТЬ

CrashStealer в macOS: стилер под видом системного приложения Apple

CrashStealer, замеченный в мае 2026 года, маскируется под системное приложение macOS и крадет пароли, keychain, файлы и данные кошельков.

✍️ Редакция iTech News | 17.07.2026 | ⏱ 4 мин | Источник: Habr / Новости
🕵

CrashStealer в macOS оказался не лабораторной экзотикой, а вредоносом, который уже нашли на реальных устройствах в начале июля 2026 года. Он маскируется под системное приложение Apple, выманивает пароль от учетной записи и после этого забирает все, что обычно интересует инфостилер: пароли, связки ключей, файлы, данные браузеров и криптокошельков.

Для русскоязычной IT-аудитории история неприятна по двум причинам. Во-первых, атака бьет по привычному тезису «на Mac такое не взлетит». Во-вторых, она показывает старую, но все еще рабочую схему: если вредонос подписан действующим сертификатом и проходит базовые проверки платформы, пользователь видит не тревогу, а почти убедительную имитацию штатного окна. Об инциденте сообщает Habr / Новости со ссылкой на исследование Jamf Threat Labs.

По данным исследователей, впервые образцы CrashStealer загрузили на VirusTotal в мае 2026 года. Затем в начале июля вредонос уже обнаружили на устройствах пользователей. Цепочка заражения начиналась с disk image под названием Werkbit Setup. Установщик был подписан действующим сертификатом разработчика и проходил автоматическую проверку Apple, поэтому Gatekeeper при первом запуске не ставил блок. Это важная деталь: речь не о грубом трояне из папки «сомнительные файлы», а об аккуратно упакованной сборке, которая встраивается в нормальный пользовательский сценарий установки.

После запуска Werkbit не ограничивался одним бинарником. Он подтягивал с сервера дополнительные компоненты и поднимал в фоне приложение CrashReporter. Название выбрано не случайно: оно копировало имя системного компонента, его идентификатор и даже иконку, чтобы выглядеть максимально правдоподобно. Дальше включалась главная социальная инженерия всей схемы. Вредонос открывал окно, похожее на системный запрос macOS, и просил ввести пароль от учетной записи. Введенную комбинацию он не просто собирал в текстовый файл, а проверял штатными средствами самой macOS. Если пароль был неверным, окно появлялось снова и снова, пока пользователь не вводил правильный. Это уже не «авось что-то введут», а довольно прагматичная механика, рассчитанная на то, что человек привык доверять системным диалогам.

Получив корректный пароль, CrashStealer начинал собирать то, ради чего вся операция и затевалась. В списке целей оказались данные из Chrome, Brave, Edge, Opera, Vivaldi и Firefox, а также содержимое браузерных расширений. Отдельно вредонос просматривал популярные менеджеры паролей: 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC и NordPass. Для криптокошельков картина тоже показательная: в коде нашли около 80 упоминаний распространенных wallet-приложений и связанных артефактов. Параллельно стилер ходил по папкам «Документы» и «Загрузки», пытаясь отобрать файлы, которые могут иметь ценность для злоумышленника. Для корпоративной среды это особенно неприятно: в таких каталогах нередко лежат экспортированные отчеты, клиентские документы, приватные ключи, резервные копии, CSV-выгрузки и прочий «временный» чувствительный мусор, который живет дольше, чем хотелось бы.

Дальше все происходило по канонам зрелого инфостилера. Собранные данные складывались в скрытый каталог ~/.cache/com.apple.crashreporter/, чтобы не бросаться в глаза. Затем архив шифровался через системную библиотеку Apple CommonCrypto с использованием AES-256-GCM и упаковывался в ZIP. На сервер злоумышленников информация уходила через libcurl, причем IP-адрес был жестко прописан в конфигурации приложения. С инженерной точки зрения это довольно типичный набор решений: использовать системные библиотеки, не изобретать экзотический транспорт и прятать следы под именами, похожими на штатные. Для защитников это означает неприятную вещь: часть активности выглядит как нормальное поведение легитимного ПО, пока не начинаешь разбирать цепочку целиком.

Apple уже получила от Jamf Threat Labs данные о сертификате разработчика, которым был подписан установщик Werkbit, и отозвала его. После этого известная версия приложения блокируется встроенными механизмами macOS. Но здесь важно не перепутать «закрыли конкретный вход» и «проблема исчезла». Отзыв сертификата не лечит уже зараженные машины и не мешает операторам кампании получить новую подпись, переименовать приложение или завернуть тот же стилер в другой установщик. Для бизнеса это знакомый сюжет: платформа реагирует на конкретный индикатор компрометации, а противник меняет обертку быстрее, чем корпоративный парк успевает обновить правила детекта.

Практический вывод для команд разработки, IT-отделов и фаундеров здесь довольно прямой. Если в компании macOS считается «менее проблемной» платформой и из-за этого живет с облегченной политикой контроля, CrashStealer в macOS показывает цену такого самоуспокоения. Нужны не абстрактные разговоры о безопасности, а приземленные меры: контроль того, что именно ставят пользователи, проверка неожиданных запросов пароля, мониторинг доступа к keychain, аудит содержимого пользовательских папок и нормальная работа с менеджерами паролей и кошельками на рабочих устройствах. Особенно если на одном Mac у сотрудника соседствуют корпоративные доступы, личные браузерные профили и криптоактивы. Такое совмещение для инфостилера почти идеальный сценарий.

История с CrashStealer в macOS важна не потому, что кто-то снова написал вредонос под Mac, а потому, что граница между «похоже на системное окно» и «это действительно системное окно» для пользователя становится все менее очевидной. А значит, следующая волна подобных стилеров, скорее всего, будет соревноваться уже не в экзотике техник, а в качестве маскировки и скорости переупаковки под новые подписи, названия и инсталляторы.

Поделиться: Telegram X LinkedIn