КИБЕРБЕЗОПАСНОСТЬ

Новый вредоносный софт CrashStealer крадет данные macOS — всего за 80 кошельков

Malware CrashStealer для macOS использует подписанный загрузчик для кражи данных, в том числе из 80 криптовалютных кошельков.

✍️ Редакция iTech News | 14.10.2025 | ⏱ 2 мин | Источник: The Hacker News
Вредонос CrashStealer для macOS крадет данные в 80 кошельках

Исследователи безопасности выявили новый вредоносный софт для macOS под названием CrashStealer. Он способен красть чувствительные данные с заражённых систем, используя подписанный загрузчик, что позволяет обойти проверки Gatekeeper.

Как работает CrashStealer

CrashStealer использует нативный C++ вместо других решений, основанных на AppleScript. По информации Jamf Threat Labs, вирус проверяет локальный пароль для входа пользователя перед началом кражи данных. Он может собирать информацию из браузеров, криптовалютных кошельков, менеджеров паролей и ключницы macOS, шифруя данные с помощью AES-GCM перед их отправкой на сервер злоумышленников.

Вредонос распространяется через подписанный и нотариально сертифицированный загрузчик с именем "Werkbit.app", зарегистрированным на домене werkbit[.]io, который появился в июне 2026 года. Уникальной особенностью является требование вводить PIN для доступа к загрузчику, что ограничивает круг пользователей.

Широкий спектр краденых данных

CrashStealer может извлекать данные из более чем 80 расширений криптовалютных кошельков, включая MetaMask и Trust Wallet, а также 14 популярных менеджеров паролей, таких как 1Password и LastPass. Вдобавок он обращается к~ документам и загрузкам пользователя, создавая ZIP-архив с собранной информацией и отправляя его на сервер злоумышленников по адресу 179.43.166[.]242.

По данным Jamf, этот метод дистрибуции продемонстрировал высокий уровень подготовленности. Зарегистрированный и сертифицированный загрузчик помогает вирусу оставаться под радарами антивирусов, что усложняет его выявление.

Важно для пользователей и компаний

Для пользователей macOS появление CrashStealer стало сигналом о возрастающих киберугрозах на платформе. Важно помнить о безопасности данных и избегать установки программ из непроверенных источников, особенно тех, что требуют ввода PIN-кода или паролей.

С учетом развивающейся природы угроз, компании должны инвестировать в решения по безопасности, включая обновление антивирусного ПО и обучение сотрудников мерам безопасности в сети.

Следующий шаг — следить за обновлениями от исследователей безопасности, чтобы оставаться в курсе новых методов защиты и атак.

Поделиться: Telegram X LinkedIn