CrashStealer: шпигунський інструмент для macOS видає себе за звіт Apple | CyberCalm

Наталя ЗарудняВідНаталя ЗарудняГоловний редакторГоловний редактор та фундаторка CyberCalm. Має понад 10-річний досвід роботи у сфері кібербезпеки та технологічної журналістики. Спеціалізується на темах захисту даних, мобільної безпеки, штучного інтелекту та соціальних мереж.Підписатись: 16.07.2026Поділитися6 хвилин на прочитанняCrashStealer: новий інфостілер для macOS маскується під системний засіб звітування Apple

Експерти виявили нову шкідливу програму, що викрадає дані (інфостілер) під назвою CrashStealer, яка цілиться на користувачів macOS, видаючи себе за вбудований інструмент Apple для звітування про збої. Мета зловмисника — викрасти паролі, дані з Keychain, облікові дані браузерів та інформацію з криптовалютних гаманців, після чого передати їх на сервер, контрольований зловмисниками.

Зміст

  • Принцип роботи CrashStealer та на що варто звернути увагу
  • Причини, чому підроблений додаток обходить захист Apple
  • Інші шляхи проникнення інфостілерів на Mac
  • Штучний інтелект трансформує ландшафт загроз
  • Три звички, що захищають від більшості загроз

Про цю загрозу повідомила компанія Jamf. Їхні спеціалісти з Threat Labs описали CrashStealer як інфостілер, написаний мовою C++. Перші зразки цієї шкідливої програми потрапили на сервіс VirusTotal у травні, ймовірно, на етапі розробки. На початку липня почали фіксуватися активні випадки зараження, що свідчить про перехід проєкту від стадії розробки до реального використання.

Принцип роботи CrashStealer та на що варто звернути увагу

Стандартний інструмент звітування Apple з’являється, коли програма раптово припиняє роботу або аварійно закривається. У такому випадку система пропонує користувачеві надіслати звіт про помилку. Саме цей знайомий сценарій імітує шкідлива програма.

Після потрапляння на macOS, CrashStealer маскується під системний додаток Apple, використовуючи назви CrashReporter.dmg (для встановлення) та CrashReporter.app (для самого пакету додатку), ідентифікатор com.apple.crashreporter, а також копіюючи оригінальну іконку.

Далі шкідник намагається отримати доступ до Keychain, показуючи підроблений запит на введення пароля, який імітує справжній запит автентифікації macOS. Введені дані програма спочатку перевіряє локально, а потім переходить до основної мети: викрадення облікових даних із браузерів, встановлених менеджерів паролів (серед цілей — 1Password, Bitwarden і LastPass) та понад 80 розширень для криптовалютних гаманців. Зібрана інформація шифрується за допомогою алгоритму AES-256-GCM і надсилається на сервер зловмисників.

Причини, чому підроблений додаток обходить захист Apple

Деякі інфостілери, зокрема CrashStealer, поширюються у вигляді образів дисків. Файли з розширенням .dmg є стандартним методом встановлення програм у macOS: користувач відкриває образ, перетягує програму до папки «Програми» та запускає встановлення.

Особливість цього випадку полягає в тому, що головний .dmg-файл, який розповсюджувався під назвою «Werkbit Setup» і містив у собі CrashReporter.dmg, є підписаним і нотарізованим Apple дропером, замаскованим під образ диска. Оскільки дропер має дійсний ідентифікатор розробника (Developer ID) та прикріплений квиток нотарізації, він безперешкодно проходить перевірку Gatekeeper під час першого запуску, на відміну від шкідливого навантаження, яке він встановлює.

Простіше кажучи, .dmg-файл виглядає як легітимна та надійна утиліта, не викликаючи жодних явних тривожних сигналів. За даними дослідників, дропер поширювався під виглядом платформи для відеоконференцій: раніше користувачі повідомляли в соціальних мережах, що їх просили встановити Werkbit нібито для співбесід на сумнівні вакансії.

Оновлення. Apple вже відкликала сертифікат розробника, яким був підписаний Werkbit. Отже, конкретний вектор атаки, описаний Jamf, наразі нейтралізовано. Однак, дослідники не виключають, що шкідник може з’явитися знову в іншому вигляді.

Інші шляхи проникнення інфостілерів на Mac

Ще один поширений вектор атак на macOS — ClickFix. Ця техніка використовує соціальну інженерію: користувача спонукають самостійно ввести та виконати команду в терміналі, зазвичай за допомогою інструкцій типу «скопіювати та вставити», нібито для «виправлення» проблеми на комп’ютері або для проходження CAPTCHA.

Окремий тривожний напрямок — використання ШІ. Як описали дослідники Huntress, інфостілер Atomic macOS Stealer (AMOS) поширювався через сфальсифіковані діалоги з ШІ-чатботами. За допомогою SEO-маніпуляцій, підроблені діалоги ChatGPT і Grok виводилися в топ пошукової видачі, підводячи жертв до виконання шкідливих команд у терміналі. Небезпека полягає в тому, що така атака не вимагає підозрілих завантажень чи попереджень системи безпеки — достатньо пошукового запиту, кліку та копіювання команди.

Штучний інтелект трансформує ландшафт загроз

Раніше macOS та комп’ютери Apple загалом вважалися майже невразливими до більшості типів шкідливого ПЗ — це твердження навіть використовувалося в маркетингу Apple. Сьогодні це вже не відповідає дійсності.

Штучний інтелект відіграє дедалі вагомішу роль. Його використовують для створення шкідливого коду, вдосконалення фішингових листів та кампаній. Нещодавно ШІ став основою першої повністю автономної атаки програми-вимагача. Компанія Sysdig зафіксувала операцію під назвою JADEPUFFER: увесь ланцюг атаки — від початкового доступу до шифрування даних — виконала велика мовна модель без постійного втручання людини. Не виключено, що вже за кілька місяців або років традиційні вектори атак на macOS будуть витіснені загрозами, пов’язаними зі ШІ.

Три звички, що захищають від більшості загроз

Наразі існує три звички, які допоможуть уникнути таких загроз, як CrashStealer:

  1. Завжди перевіряйте джерело .dmg. Зовні неможливо точно визначити, що міститься в .dmg-пакеті. Якщо ви завантажуєте зламане чи піратське програмне забезпечення, ризик запустити шкідливу програму на власному комп’ютері стає надзвичайно високим.
  2. Перевіряйте запити на введення пароля. Сповіщення та запити від Gatekeeper існують не просто так, тому ігнорувати їх не варто. Якщо на Mac з’являється несподіване спливне вікно або сповіщення, слід бути обережним, перш ніж вводити пароль. Наприклад, VPN-додатку може знадобитися пароль для оновлення, але якщо його раптово запитує невідомий системний процес під час звичайного перегляду веб-сайтів, це може бути ознакою зараження.
  3. Оновлюйте macOS. Багато користувачів відкладають оновлення, щоб не переривати роботу чи відпочинок, і ігнорують підказки системи та повідомлення App Store. Однак такі оновлення часто містять виправлення помилок, які підвищують рівень безпеки — як самого пристрою, так і даних на ньому.

Будь ласка, залиште це поле порожнім

Привіт!
Раді знайомству!

Ми не розсилаємо спам! Детальніше про це читайте в нашій політиці конфіденційності.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

КАТЕГОРІЇ:ApplemacOSінфостілерКомп’ютеришкідливе ПЗПоділитисяFacebookThreadsКопіювати посиланняДрукПопередня публікація099af8b0d22bfb41bcd08068483f1c7a190e201ba1621665cf4df79b515b9a64Автономні ШІ-червʼяки відкривають нову еру адаптивних кібератакНаступна публікація5 причин, чому електронна пошта ніколи не помре5 причин, чому електронна пошта ніколи не помре

Популярні

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг

17.08.2026Як очистити кеш на комп'ютері з Windows 11

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука

19.08.2026Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні

18.08.2026QR-код для привʼязки пристрою на екрані смартфона — фішингова схема з підробкою WhatsApp

Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp

21.08.2026DarkSword: російські хакери зламують iPhone на iOS 18 через звичайний перехід на сайт

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків

17.08.2026

Рекомендовано

Комбінації клавіш у Windows 11: Повний посібникКомп’ютер

Комбінації клавіш у Windows 11: повний довідник

18.08.2026Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститисяКібербезпека

Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися

13.08.2026Microsoft випустила екстрений патч для Windows 11: помилка входу в Teams, OneDrive та XboxНовини

Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus

12.08.2026Як налаштувати батьківський контроль на iPhoneСмартфон

Як налаштувати батьківський контроль на iPhone: актуальна інструкція для iOS 26

10.08.2026

Джерело

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *