CrashStealer: інфостілер для macOS маскується під звіт Apple | CyberCalm

Наталя Зарудня

ByНаталя ЗарудняГоловний редакторГоловний редактор та засновниця CyberCalm. Понад 10 років у кібербезпеці та технологічній журналістиці. Пишу про захист даних, мобільну безпеку, штучний інтелект та соціальні мережі.Follow: 16.07.2026 Поширити 6 хв. читання

Дослідники виявили новий інфостілер (викрадач даних) CrashStealer, який атакує користувачів macOS, видаючи себе за штатний засіб Apple для звітування про збої. Мета шкідника — зібрати паролі, записи звʼязки ключів (Keychain), облікові дані браузерів і гаманці криптовалют та переправити їх на підконтрольний зловмисникам сервер.

Зміст

  • Як діє CrashStealer і на що звертати увагу
  • Чому підроблений застосунок обходить захист Apple
  • Інші способи, якими інфостілери потрапляють на Mac
  • Штучний інтелект змінює ландшафт загроз
  • Три звички, що блокують більшість загроз

Про загрозу повідомили в компанії Jamf — фахівці її підрозділу Threat Labs описали CrashStealer як інфостілер, написаний мовою C++. Уперше зразок потрапив у поле зору дослідників після підозрілого завантаження на сервіс VirusTotal ще в травні, коли шкідник, імовірно, перебував на стадії розробки. На початку липня почали фіксувати активні зараження — це означає, що проєкт перейшов від розробки до реального застосування.

Як діє CrashStealer і на що звертати увагу

Штатний засіб звітування Apple зʼявляється, коли програма несподівано завершує роботу або аварійно закривається: у спливному вікні система пропонує надіслати звіт про помилку. Саме цей знайомий сценарій й імітує шкідник.

Потрапивши на macOS, CrashStealer видає себе за системний застосунок Apple: він використовує назви CrashReporter.dmg (для встановлення) та CrashReporter.app (для пакета застосунку), ідентифікатор com.apple.crashreporter і копіює оригінальну іконку.

Далі шкідник намагається розблокувати звʼязку ключів (Keychain), показуючи підроблений запит пароля, який імітує справжній запит автентифікації macOS. Введені дані програма спершу перевіряє локально, а вже потім переходить до головної мети — краде облікові записи з браузерів, встановлених менеджерів паролів (серед цілей — 1Password, Bitwarden і LastPass) та понад 80 розширень для криптогаманців. Зібрані дані шифруються за алгоритмом AES-256-GCM і переправляються на сервер зловмисників.

Чому підроблений застосунок обходить захист Apple

Деякі інфостілери, зокрема CrashStealer, потрапляють на Mac у вигляді образів дисків. Файли з розширенням .dmg — стандартний спосіб встановлення програм у macOS: користувач відкриває образ, перетягує програму до теки «Програми» й запускає встановлення.

Особливість цього випадку в тому, що головний .dmg-файл, який поширювався під назвою «Werkbit Setup» і містив у собі CrashReporter.dmg, — це підписаний і нотаризований Apple дропер, замаскований під образ диска. Оскільки дропер має дійсний ідентифікатор розробника (Developer ID) і прикріплений квиток нотаризації, він безперешкодно проходить перевірку Gatekeeper під час першого запуску — на відміну від корисного навантаження, яке він встановлює.

Інакше кажучи, .dmg-файл має вигляд легітимної надійної утиліти, і жодних явних тривожних ознак немає. За даними дослідників, дропер поширювався під виглядом платформи для відеоконференцій: у соцмережах користувачі раніше повідомляли, що їх просили встановити Werkbit нібито для співбесід на сумнівні вакансії.

Оновлення. Apple вже відкликала сертифікат розробника, яким був підписаний Werkbit, тож конкретний вектор атаки, описаний Jamf, наразі знешкоджено. Утім, дослідники не виключають, що шкідник може зʼявитися знову в іншому вигляді.

Інші способи, якими інфостілери потрапляють на Mac

Ще один поширений вектор атак на macOS — ClickFix. Ця техніка спирається на соціальну інженерію: користувача підштовхують самостійно ввести й виконати команду в терміналі, зазвичай через інструкції на кшталт «скопіювати та вставити», щоб нібито «виправити» проблему на компʼютері або пройти CAPTCHA.

Окремий тривожний напрям — використання ШІ. Як описали дослідники Huntress, інфостілер Atomic macOS Stealer (AMOS) поширювали через отруєні розмови з ШІ-чатботами: за допомогою SEO-маніпуляцій підроблені діалоги ChatGPT і Grok виводили в топ пошукової видачі, і вони підводили жертв до виконання шкідливих команд у терміналі. Небезпека в тому, що така атака не потребує ані підозрілих завантажень, ані попереджень системи безпеки — достатньо пошукового запиту, кліку й копіювання команди.

Штучний інтелект змінює ландшафт загроз

Колись macOS та компʼютери Apple загалом вважали майже невразливими до більшості видів шкідливого ПЗ — це твердження свого часу навіть було частиною маркетингу Apple. Сьогодні це далеко від правди.

Дедалі більшу роль відіграє ШІ. Його зловживають, щоб писати шкідливий код, удосконалювати фішингові листи й кампанії, а нещодавно ШІ став основою першої повністю агентної атаки програми-вимагача. Компанія Sysdig зафіксувала операцію, яку назвала JADEPUFFER: увесь ланцюг атаки — від початкового доступу до шифрування даних — виконала велика мовна модель без постійного втручання людини. Не виключено, що вже за кілька місяців або років традиційні вектори атак на macOS поступляться місцем загрозам, повʼязаним зі ШІ.

Три звички, що блокують більшість загроз

Наразі є три звички, які допоможуть уникнути таких загроз, як CrashStealer:

  • Завжди перевіряйте джерело .dmg. Ззовні неможливо достеменно знати, що міститься в .dmg-пакеті. Якщо ви завантажуєте зламане чи піратське ПЗ, ризик запустити шкідник на власному компʼютері дуже високий.
  • Перевіряйте запити пароля. Попередження та запити Gatekeeper існують не просто так, тож ігнорувати їх не варто. Якщо на Mac зʼявляється несподіване спливне вікно чи сповіщення, варто бути обережним, перш ніж вводити пароль. Наприклад, застосунку VPN пароль може знадобитися для оновлення — але якщо його раптово запитує невідомий системний процес під час звичайного перегляду сайтів, це може бути ознакою зараження.
  • Оновлюйте macOS. Багато хто відкладає оновлення, щоб воно не переривало роботу чи відпочинок, й ігнорує підказки системи та сповіщення App Store. Проте такі оновлення часто містять виправлення помилок, які посилюють захист — не лише самого пристрою, а й даних на ньому.
  • Будь ласка, залиште це поле порожнім

    О, привіт
    Приємно познайомитися!

    Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

    Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

    ТЕМИ:ApplemacOSінфостілерКомп’ютеришкідливе ПЗ Поділитися Facebook Threads Копіювати посилання Друк Що думаєте? В захваті0Сумно0Смішно0Палає0Овва!0 Попередня стаття

    Автономні ШІ-червʼяки відкривають нову еру адаптивних кібератак Наступна стаття

    5 причин, чому електронна пошта ніколи не помре В тренді

    WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування 14.08.2026

    Як змінити обліковий запис Google за замовчуванням на Android 16.08.2026

    Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків 17.08.2026

    Як підписати PDF на смартфоні: інструкція для iPhone та Android 14.08.2026

    Шифрування повідомлень у месенджерах: як налаштувати? 14.08.2026

    Комп’ютер Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука 19.08.2026

    Комп’ютер Комбінації клавіш у Windows 11: повний довідник 18.08.2026

    Новини Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні 18.08.2026

    Кібербезпека Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися 13.08.2026

    No votes yet.
    Please wait...

    Залишити відповідь

    Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *