Jamf 威胁实验室报告发现了一种名为 CrashStealer 的新 Mac 信息窃取程序,该程序伪装成 Apple 的崩溃报告软件。该恶意软件于 2026 年 5 月在其开发阶段首次被追踪,并于 2026 年 7 月初检测到主动攻击。
CrashStealer 旨在收集敏感信息,例如浏览器凭据、密码管理器数据和加密货币钱包详细信息,包括来自 Mac 登录钥匙串的数据。独特的是,它是用本机 C++ 编码的,与许多其他使用 AppleScript 的 Mac 窃取程序不同。
该恶意软件会先对其收集的文件进行加密,然后再将其传输到攻击者控制的服务器。为了逃避检测,它结合了反调试功能,使研究工作变得复杂。攻击是通过标记为“Werkbit Setup”的磁盘映像发起的。
此磁盘映像包含一个精美的安装程序,指示用户右键单击并选择“打开”以绕过 Mac 安全警告。安装程序拥有有效的 Apple 开发者 ID 和公证,使其能够在首次启动时通过 Apple 的 Gatekeeper 安全措施。
分发 Werkbit Setup 的网站要求用户输入会议 PIN 码,这可能是为了控制对目标个人的访问。执行后,Werkbit 安装程序会连接到 GitHub,下载脚本,并在隐藏的临时文件夹中安装名为 CrashReporter.dmg 的第二个磁盘映像。该恶意软件使用名称 CrashReporter 和捆绑包标识符 com.apple.crashreporter,模仿 Apple 系统组件。
Apple 采用 Gatekeeper 和公证流程来降低下载应用程序带来的风险。然而,Jamf 警告说,有害应用程序可以绕过检测,特别是如果它们随后使用受信任的安装程序传递不同的有效负载。在识别出恶意活动后,Jamf 向 Apple 报告了 Werkbit Setup 背后的开发团队,但有关感染数量的详细信息仍未披露。
启动后,CrashStealer 以模仿合法 macOS 提示的方式提示用户输入密码。恶意软件会在本地验证输入的密码,如果正确,则可以解锁登录钥匙串,从而允许进一步获取数据。
CrashStealer 在 Mac 的存储中搜索来自基于 Chromium 的浏览器、Safari、Firefox 以及各种加密货币钱包扩展(包括 MetaMask 和 Phantom)的数据。它针对超过 80 个钱包扩展和 14 个密码管理器,还使用文件搜索工具来查找敏感文档,同时避免较大的安装程序和媒体文件。
收集的数据存储在隐藏文件夹中,并使用 AES-256-GCM 进行加密,然后打包到隐藏的 ZIP 存档中进行上传。此外,CrashStealer 会将自身安装在库缓存文件夹中,并创建一个 LaunchAgent 以在用户登录期间保持持久性。
建议用户在下载安装程序时务必小心,并仔细检查意外出现的任何密码提示。防止这种恶意软件的建议包括利用 Mac App Store、彻底确认开发人员来源以及对需要明确用户操作的安装程序保持谨慎。
<小时/>




