Наталя ЗарудняВідНаталя ЗарудняГоловний редакторГоловний редактор та фундаторка CyberCalm. Має понад 10-річний досвід роботи у сфері кібербезпеки та технологічної журналістики. Спеціалізується на темах захисту даних, мобільної безпеки, штучного інтелекту та соціальних мереж.Підписатись: 16.07.2026Поділитися6 хвилин на прочитання
Експерти виявили нову шкідливу програму, що викрадає дані (інфостілер) під назвою CrashStealer, яка цілиться на користувачів macOS, видаючи себе за вбудований інструмент Apple для звітування про збої. Мета зловмисника — викрасти паролі, дані з Keychain, облікові дані браузерів та інформацію з криптовалютних гаманців, після чого передати їх на сервер, контрольований зловмисниками.
Зміст
- Принцип роботи CrashStealer та на що варто звернути увагу
- Причини, чому підроблений додаток обходить захист Apple
- Інші шляхи проникнення інфостілерів на Mac
- Штучний інтелект трансформує ландшафт загроз
- Три звички, що захищають від більшості загроз
Про цю загрозу повідомила компанія Jamf. Їхні спеціалісти з Threat Labs описали CrashStealer як інфостілер, написаний мовою C++. Перші зразки цієї шкідливої програми потрапили на сервіс VirusTotal у травні, ймовірно, на етапі розробки. На початку липня почали фіксуватися активні випадки зараження, що свідчить про перехід проєкту від стадії розробки до реального використання.
Принцип роботи CrashStealer та на що варто звернути увагу
Стандартний інструмент звітування Apple з’являється, коли програма раптово припиняє роботу або аварійно закривається. У такому випадку система пропонує користувачеві надіслати звіт про помилку. Саме цей знайомий сценарій імітує шкідлива програма.
Після потрапляння на macOS, CrashStealer маскується під системний додаток Apple, використовуючи назви CrashReporter.dmg (для встановлення) та CrashReporter.app (для самого пакету додатку), ідентифікатор com.apple.crashreporter, а також копіюючи оригінальну іконку.
Далі шкідник намагається отримати доступ до Keychain, показуючи підроблений запит на введення пароля, який імітує справжній запит автентифікації macOS. Введені дані програма спочатку перевіряє локально, а потім переходить до основної мети: викрадення облікових даних із браузерів, встановлених менеджерів паролів (серед цілей — 1Password, Bitwarden і LastPass) та понад 80 розширень для криптовалютних гаманців. Зібрана інформація шифрується за допомогою алгоритму AES-256-GCM і надсилається на сервер зловмисників.
Причини, чому підроблений додаток обходить захист Apple
Деякі інфостілери, зокрема CrashStealer, поширюються у вигляді образів дисків. Файли з розширенням .dmg є стандартним методом встановлення програм у macOS: користувач відкриває образ, перетягує програму до папки «Програми» та запускає встановлення.
Особливість цього випадку полягає в тому, що головний .dmg-файл, який розповсюджувався під назвою «Werkbit Setup» і містив у собі CrashReporter.dmg, є підписаним і нотарізованим Apple дропером, замаскованим під образ диска. Оскільки дропер має дійсний ідентифікатор розробника (Developer ID) та прикріплений квиток нотарізації, він безперешкодно проходить перевірку Gatekeeper під час першого запуску, на відміну від шкідливого навантаження, яке він встановлює.
Простіше кажучи, .dmg-файл виглядає як легітимна та надійна утиліта, не викликаючи жодних явних тривожних сигналів. За даними дослідників, дропер поширювався під виглядом платформи для відеоконференцій: раніше користувачі повідомляли в соціальних мережах, що їх просили встановити Werkbit нібито для співбесід на сумнівні вакансії.
Оновлення. Apple вже відкликала сертифікат розробника, яким був підписаний Werkbit. Отже, конкретний вектор атаки, описаний Jamf, наразі нейтралізовано. Однак, дослідники не виключають, що шкідник може з’явитися знову в іншому вигляді.
Інші шляхи проникнення інфостілерів на Mac
Ще один поширений вектор атак на macOS — ClickFix. Ця техніка використовує соціальну інженерію: користувача спонукають самостійно ввести та виконати команду в терміналі, зазвичай за допомогою інструкцій типу «скопіювати та вставити», нібито для «виправлення» проблеми на комп’ютері або для проходження CAPTCHA.
Окремий тривожний напрямок — використання ШІ. Як описали дослідники Huntress, інфостілер Atomic macOS Stealer (AMOS) поширювався через сфальсифіковані діалоги з ШІ-чатботами. За допомогою SEO-маніпуляцій, підроблені діалоги ChatGPT і Grok виводилися в топ пошукової видачі, підводячи жертв до виконання шкідливих команд у терміналі. Небезпека полягає в тому, що така атака не вимагає підозрілих завантажень чи попереджень системи безпеки — достатньо пошукового запиту, кліку та копіювання команди.
Штучний інтелект трансформує ландшафт загроз
Раніше macOS та комп’ютери Apple загалом вважалися майже невразливими до більшості типів шкідливого ПЗ — це твердження навіть використовувалося в маркетингу Apple. Сьогодні це вже не відповідає дійсності.
Штучний інтелект відіграє дедалі вагомішу роль. Його використовують для створення шкідливого коду, вдосконалення фішингових листів та кампаній. Нещодавно ШІ став основою першої повністю автономної атаки програми-вимагача. Компанія Sysdig зафіксувала операцію під назвою JADEPUFFER: увесь ланцюг атаки — від початкового доступу до шифрування даних — виконала велика мовна модель без постійного втручання людини. Не виключено, що вже за кілька місяців або років традиційні вектори атак на macOS будуть витіснені загрозами, пов’язаними зі ШІ.
Три звички, що захищають від більшості загроз
Наразі існує три звички, які допоможуть уникнути таких загроз, як CrashStealer:
- Завжди перевіряйте джерело .dmg. Зовні неможливо точно визначити, що міститься в .dmg-пакеті. Якщо ви завантажуєте зламане чи піратське програмне забезпечення, ризик запустити шкідливу програму на власному комп’ютері стає надзвичайно високим.
- Перевіряйте запити на введення пароля. Сповіщення та запити від Gatekeeper існують не просто так, тому ігнорувати їх не варто. Якщо на Mac з’являється несподіване спливне вікно або сповіщення, слід бути обережним, перш ніж вводити пароль. Наприклад, VPN-додатку може знадобитися пароль для оновлення, але якщо його раптово запитує невідомий системний процес під час звичайного перегляду веб-сайтів, це може бути ознакою зараження.
- Оновлюйте macOS. Багато користувачів відкладають оновлення, щоб не переривати роботу чи відпочинок, і ігнорують підказки системи та повідомлення App Store. Однак такі оновлення часто містять виправлення помилок, які підвищують рівень безпеки — як самого пристрою, так і даних на ньому.
Будь ласка, залиште це поле порожнім
Привіт!
Раді знайомству!
Ми не розсилаємо спам! Детальніше про це читайте в нашій політиці конфіденційності.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
КАТЕГОРІЇ:ApplemacOSінфостілерКомп’ютеришкідливе ПЗПоділитисяFacebookThreadsКопіювати посиланняДрукПопередня публікація
Автономні ШІ-червʼяки відкривають нову еру адаптивних кібератакНаступна публікація
5 причин, чому електронна пошта ніколи не помре
Популярні

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
17.08.2026
Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука
19.08.2026
Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні
18.08.2026
Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp
21.08.2026
Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків
17.08.2026
Рекомендовано
Комп’ютер
Комбінації клавіш у Windows 11: повний довідник
18.08.2026
Кібербезпека
Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися
13.08.2026
Новини
Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus
12.08.2026
Смартфон
Як налаштувати батьківський контроль на iPhone: актуальна інструкція для iOS 26
10.08.2026
Джерело
