CrashStealer — «нотариально заверенный» зловред для macOS

CrashStealer — инфостилер для macOS, распространяющийся под видом приложения для видеоконференций. Он использует доверенные механизмы Apple, чтобы незаметно проникнуть в систему.

CrashStealer: новый инфостилер для macOS — как он работает и как защититься

Пользователи macOS традиционно надеются на то, что безопасность их устройства обеспечит яблочная ОС. Во многом это связано с тем, что Apple жестко контролирует свою экосистему, а сама macOS исторически реже становилась целью массовых атак, чем Windows. Однако это вовсе не значит, что угроз для «Маков» не существует: они есть, и регулярно появляются новые. За последние несколько недель эксперты опубликовали работы как минимум о двух новых кампаниях, нацеленных на яблочные устройства.

В первом случае зловред, используемый для компрометации, получил название CrashStealer, а во втором — ClickLock. Обе программы разными уловками принуждают пользователей ввести пароль от своего устройства и затем используют его, чтобы воровать учетные данные, криптоактивы, документы и многое другое. В нашем посте сегодня мы подробно опишем, как действует одна из этих программ — CrashStealer — и как не стать ее жертвой.

Приложение для видеоконференций с CrashStealer внутри

Эксперты обнаружили первые следы разработки вредоносной программы в мае 2026 года, и уже в начале июля они зафиксировали ее применение «в дикой природе». Из-за основной механики своей работы зловред получил название CrashStealer: он маскируется под системный инструмент macOS, связанный со сбором отчетов о сбоях (CrashReporter), и при этом относится к классу программ-стилеров, предназначенных для кражи данных.

Исследователи смогли отследить один из сайтов, с которого пострадавшие пользователи скачивали этого зловреда. Он выглядит как ресурс, распространяющий ПО для проведения видеоконференций под названием Werkbit.

Сайт, распространявший CrashStealer под видом приложения Werkbit

По данным исследователей, именно с этого сайта жертвы скачивали приложение Werkbit, внутри которого скрывался вредоносный загрузчик CrashStealer. Источник

Однако нельзя так просто взять и скачать эту программу. Перед загрузкой посетителю сайта необходимо ввести специальный PIN-код встречи (meeting PIN). Такая схема, вероятно, позволяет злоумышленникам ограничивать распространение вредоносной программы и проводить атаки только против заранее выбранных жертв. Как именно преступники выбирают своих жертв и каким образом передают им PIN-код, остается неясно.

«Счастливчики», обладающие этим кодом, устанавливают таким образом первую вредоносную нагрузку под названием Werkbit Setup. Интересно, что эта программа имеет действительный сертификат разработчика Apple и успешно прошла процедуру нотаризации Apple — то есть предварительную автоматизированную проверку на наличие вредоносного кода. За счет этого злоумышленники добиваются того, что встроенный механизм защиты Gatekeeper не блокирует запуск программы и не показывает пользователю характерное предупреждение о недоверенном ПО.

Подписанный и нотаризованный установщик Werkbit Setup

Установщик Werkbit Setup подписан действительным сертификатом разработчика Apple и прошел процедуру нотаризации. Источник

После запуска Werkbit Setup первым делом обращается к GitHub. Исследователи полагают, что использование популярного сервиса позволяет злоумышленникам сделать первые сетевые запросы менее подозрительными для защитных систем. Получив из репозитория на GitHub необходимые инструкции, программа связывается уже с собственным сервером преступников и загружает оттуда CrashStealer.

После этого загрузчик сохраняет вредоносную программу во временную папку macOS, запускает ее и удаляет большинство промежуточных файлов, использовавшихся при установке. Таким образом, уже через несколько секунд после запуска Werkbit Setup на устройстве начинает работать полноценный инфостилер. При этом никакого приложения для видеоконференций пользователь в итоге не получает.

Как работает CrashStealer

Вредоносная программа CrashStealer, в отличие от загрузчика Werkbit Setup, не подписана сертификатом разработчика Apple. Чтобы не вызывать подозрений у пользователя, этот зловред маскируется под системный инструмент macOS для создания отчетов о сбоях CrashReporter: использует такое же название, идентификатор приложения и похожую иконку.

После запуска CrashStealer выполняет последовательность действий, позволяющих ему получить доступ к конфиденциальным данным, закрепиться в системе и скрыть следы своего присутствия:

  1. Удаляет метаданные, в том числе атрибут, указывающий на то, что приложение было загружено из Интернета.
  2. Показывает пользователю поддельное системное окно с запросом пароля macOS.
  3. Получает доступ к встроенному менеджеру паролей macOS Keychain, используя введенные учетные данные.
  4. Проверяет наличие на компьютере средств защиты и инструментов для анализа вредоносного ПО.
  5. Собирает сохраненные пароли из браузеров, файлы cookies, содержимое Keychain, данные других менеджеров паролей и криптовалютных кошельков.
  6. Шифрует украденные данные и подготавливает их к отправке на сервер злоумышленников.
  7. Создает копию самого себя и закрепляется в системе, чтобы автоматически запускаться после входа в учетную запись macOS.
  8. Удаляет временные файлы и другие следы установки, затрудняя обнаружение вредоносной программы.

Особый интерес представляет второй пункт. Окно для ввода пароля, которое зловред показывает пользователю, выглядит крайне правдоподобно. Более того, вредоносная программа тут же проверяет правильность введенной комбинации символов: если пользователь допустил ошибку и ввел неправильный пароль, CrashStealer снова покажет ему окно для ввода.

Поддельное окно ввода пароля macOS

После запуска CrashStealer отображает окно, имитирующее стандартный запрос macOS на ввод пароля. Источник

За какими данными охотится CrashStealer

Спектр данных, которые злоумышленники крадут с помощью CrashStealer, крайне широк. В первую очередь они похищают информацию из встроенного менеджера паролей macOS Keychain, в котором система хранит учетные данные от всевозможных аккаунтов, криптографические ключи, сертификаты, токены и так далее.

Пользователи альтернативных менеджеров паролей также не остаются в стороне: зловред крадет информацию из 14 подобных сервисов, включая 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass и RoboForm.

Помимо этого, вредоносная программа собирает все учетные данные и файлы cookie, хранящиеся в браузерах на базе Chromium (Chrome, Brave, Edge, Opera, Opera GX, Vivaldi, Chromium и NAVER Whale) и Firefox. Особый интерес для злоумышленников явно представляют криптовалютные активы пользователей: недаром CrashStealer нацелен на данные из 80 расширений различных криптокошельков, включая MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby Wallet, Exodus, Keplr и Solflare.

Наконец, вредоносная программа также проверяет папки Documents и Downloads и отбирает из них файлы, которые могут заинтересовать злоумышленников. Все собранные данные CrashStealer шифрует с помощью алгоритма AES-256-GCM, сжимает получившееся в ZIP-архивы и отправляет на сервер злоумышленников.

Как обезопасить свое устройство

Участившиеся случаи атак на macOS показывают, что яблочным пользователям следует относиться внимательнее к защите своих устройств. Мы рекомендуем:

  • Искать информацию в Интернете о любых приложениях перед их установкой.
  • По возможности устанавливать утилиты только из официальных магазинов приложений.
  • Использовать надежное защитное решение, которое заблокирует возможность посещения вредоносных сайтов или деятельность зловредов на вашем устройстве.
  • Хранить все учетные и банковские данные в безопасном менеджере паролей. Например, в Kaspersky Password Manager — кстати, он не был упомянут среди приложений, на которые нацелен CrashStealer.

Защитные решения Kaspersky детектируют описанных в этом посте зловредов с вердиктами HEUR:Trojan-Downloader.OSX.Agent.gen и HEUR:Trojan-PSW.OSX.Agent.gen.

Советы

Как отключить слежку в iOS?

У вас есть iPhone, iPad или iPod? Потратьте несколько минут на настройку служб геолокации, чтобы сэкономить заряд батареи и сохранить конфиденциальность перемещений.