CrashStealer атакует macOS через поддельный Apple Crash Reporter
Специалисты Jamf Threat Labs обнаружили новую киберугрозу для пользователей macOS — CrashStealer. Этот сложный C++ stealer маскируется под штатный инструмент Apple для отправки отчётов о сбоях и целенаправленно похищает учётные данные браузеров, криптовалютные кошельки и содержимое Keychain. Атака примечательна своей многоступенчатой архитектурой и использованием легитимно подписанного dropper’а для обхода встроенной защиты Gatekeeper.
Многоступенчатая доставка под видом Apple
CrashStealer доставляется с помощью проверенного и подписанного dropper’а Werkbit Setup. Именно наличие корректной цифровой подписи позволяет ему беспрепятственно обходить механизмы безопасности macOS. После запуска dropper извлекает образ диска CrashReporter.dmg, внутри которого находится вредоносное приложение-стелер CrashReporter.app. Иконка и стиль наименования этого payload’а полностью имитируют легитимные компоненты Apple, снижая подозрения пользователя.
«CrashStealer использует структурированный подход, при котором сначала применяет подписанный и проверенный dropper под названием Werkbit Setup для безопасной доставки вредоносного кода», — поясняют аналитики Jamf Threat Labs.
Dropper связывается с GitHub-репозиторием для загрузки дополнительных скриптов. Ключевую роль играет shell-скрипт, который без ведома владельца скачивает и монтирует образ диска, а затем инсталлирует malware в систему. Дополнительно вредонос добавляет себя в качестве LaunchAgent — это обеспечивает ему автоматический перезапуск при каждой загрузке macOS и закрепление в скомпрометированной среде.
Что именно крадёт CrashStealer
Оказавшись в системе, стилер сначала легитимным способом проверяет пароль пользователя и разблокирует Keychain для доступа к сохранённым учётным данным. Целевыми объектами являются:
- профили браузеров на базе Chromium (Chrome, Brave);
- менеджеры паролей;
- широкий спектр криптовалютных кошельков.
Вся собранная информация шифруется алгоритмом AES-256-GCM и упаковывается в скрытые ZIP-архивы, благодаря чему конфиденциальные данные ни на одном этапе не хранятся на диске в незащищённом виде.
Техники противодействия анализу
CrashStealer активно препятствует исследованию. Исполняемый файл запускается из скрытой директории, а в коде присутствуют проверки на наличие отладчика — при его обнаружении выполнение немедленно завершается. Кроме того, строки с операционными деталями и адреса управляющих серверов (C2) зашифрованы, а раскрываются они только через файл Info.plist приложения. Такая маскировка серьёзно замедляет реверс-инжиниринг и динамический анализ.
C2-инфраструктура и необходимость мониторинга
Собранные данные эксфильтруются через libcurl на жёстко закодированный управляющий сервер. В текущей кампании используется IP-адрес 179.43.166.242. По данным специалистов, этот же адрес был замечен в предыдущих атаках с использованием другого malware, что указывает на эволюцию инструментария злоумышленников и его постоянную адаптацию к защитным механизмам macOS.
Появление CrashStealer демонстрирует качественный скачок в стратегиях развёртывания malware для macOS. Использование подписанных dropper’ов, маскировка под системные утилиты и шифрование как похищаемых данных, так и внутренних строк — всё это требует от служб безопасности проактивного подхода и непрерывного мониторинга известных индикаторов компрометации, чтобы эффективно противостоять подобным угрозам.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



