CrashStealer: викрадач інформації для macOS прикидається звітом Apple | CyberCalm

Наталя Зарудня

Наталя ЗарудняГоловна редакторкаГоловна редакторка та засновник CyberCalm. Більше 10 років досвіду у сфері кібербезпеки та технологічної журналістики. Спеціалізуюсь на захисті даних, мобільній безпеці, штучному інтелекті та соціальних мережах.Слідкуйте: 16.07.2026Поділитися6 хв. на прочитання

Експерти виявили новий інструмент для викрадення даних, відомий як CrashStealer, який націлений на користувачів macOS, прикидаючись стандартним механізмом звітування Apple про збої. Мета шкідливого програмного забезпечення — збір паролів, облікових даних з Keychain, логінів браузерів та криптогаманців, з подальшою передачею їх на сервер, контрольований зловмисниками.

Зміст

  • Як функціонує CrashStealer та на що звернути увагу
  • Причини, чому фальшивий застосунок обходить захист Apple
  • Інші методи розповсюдження інфостілерів на Mac
  • Вплив штучного інтелекту на ландшафт загроз
  • Три практики, що запобігають більшості загроз

Про цю загрозу повідомила компанія Jamf — їхні фахівці з Threat Labs охарактеризували CrashStealer як програму для викрадення даних, написану мовою C++. Вперше зразок зʼявився на сервісі VirusTotal ще в травні, ймовірно, на етапі розробки. На початку липня було зафіксовано перші випадки активних заражень, що свідчить про перехід проєкту від стадії розробки до практичного застосування.

Як функціонує CrashStealer та на що звернути увагу

Стандартний інструмент звітування Apple активується, коли програма несподівано припиняє роботу: з’являється вікно, де система пропонує відправити звіт про помилку. Саме цей знайомий користувачам процес імітує шкідливе програмне забезпечення.

Після потрапляння на macOS, CrashStealer видає себе за системний додаток Apple, використовуючи назви CrashReporter.dmg (для інсталяції) та CrashReporter.app (для самого додатку), ідентифікатор com.apple.crashreporter та копіює оригінальну іконку.

Далі програма намагається отримати доступ до Keychain, демонструючи підроблену запит пароля, який схожий на справжній запит автентифікації macOS. Введені дані спочатку перевіряються локально, а потім шкідник переходить до основної задачі — викрадення облікових записів з браузерів, встановлених менеджерів паролів (серед цілей: 1Password, Bitwarden та LastPass) та понад 80 розширень для криптогаманців. Зібрана інформація шифрується за допомогою AES-256-GCM і надсилається на сервер зловмисників.

Чому фальшивий додаток обходить захист Apple

Деякі інструменти для викрадення даних, включаючи CrashStealer, поширюються на Mac у вигляді образів дисків. Файли з розширенням .dmg є стандартним методом встановлення програм у macOS: користувач відкриває образ, переносить програму в папку «Програми» та запускає інсталяцію.

Особливість цього випадку полягає в тому, що основний .dmg-файл, який розповсюджувався під назвою «Werkbit Setup» і містив CrashReporter.dmg, є підписаним та нотаризованим Apple дропером, замаскованим під образ диска. Оскільки дропер має дійсний ідентифікатор розробника (Developer ID) та дійсний квиток нотаризації, він безперешкодно проходить перевірку Gatekeeper при першому запуску — на відміну від шкідливого навантаження, яке він встановлює.

Іншими словами, .dmg-файл виглядає як легітимна та надійна утиліта, без будь-яких очевидних ознак небезпеки. За даними дослідників, дропер поширювався під виглядом платформи для відеоконференцій: раніше користувачі повідомляли в соціальних мережах, що їх просили встановити Werkbit нібито для проходження співбесід на сумнівні вакансії.

Оновлення. Apple вже відкликала сертифікат розробника, яким був підписаний Werkbit, тому конкретний вектор атаки, описаний Jamf, на даний момент знешкоджений. Проте, дослідники не виключають можливості появи шкідника в іншому вигляді.

Інші методи розповсюдження інфостілерів на Mac

Ще один поширений спосіб атак на macOS — ClickFix. Ця техніка базується на соціальній інженерії: користувача спонукають самостійно ввести та виконати команду в терміналі, зазвичай через інструкції типу «скопіюй та встав», щоб нібито «виправити» проблему на комп’ютері або пройти CAPTCHA.

Окремий тривожний напрямок — використання ШІ. Як описували дослідники Huntress, інфостілер Atomic macOS Stealer (AMOS) поширювався через сфабриковані діалоги з ШІ-чатботами: за допомогою SEO-маніпуляцій, підроблені діалоги ChatGPT і Grok виводилися в топ пошукової видачі, спонукаючи жертв до виконання шкідливих команд у терміналі. Небезпека полягає в тому, що така атака не потребує підозрілих завантажень чи попереджень системи безпеки — достатньо пошукового запиту, кліку та копіювання команди.

Вплив штучного інтелекту на ландшафт загроз

Колись macOS та комп’ютери Apple вважалися майже невразливими до більшості типів шкідливого ПЗ — це твердження навіть було частиною маркетингової стратегії Apple. Сьогодні це далеко не так.

Все більшу роль відіграє ШІ. Його використовують для створення шкідливого коду, вдосконалення фішингових листів та кампаній, а нещодавно ШІ став основою першої повністю автономної атаки програми-вимагача. Компанія Sysdig зафіксувала операцію під назвою JADEPUFFER: весь цикл атаки — від початкового доступу до шифрування даних — виконала велика мовна модель без постійного людського втручання. Не виключено, що вже через кілька місяців або років традиційні вектори атак на macOS будуть витіснені загрозами, пов’язаними зі ШІ.

Три практики, що запобігають більшості загроз

На даний момент існують три звички, які допоможуть уникнути таких загроз, як CrashStealer:

  1. Завжди перевіряйте джерело .dmg. Ззовні неможливо точно визначити вміст .dmg-пакета. Якщо ви завантажуєте зламане чи піратське програмне забезпечення, ризик запустити шкідливу програму на власному комп’ютері є надзвичайно високим.
  2. Перевіряйте запити пароля. Попередження та запити Gatekeeper існують не просто так, тому не варто їх ігнорувати. Якщо на Mac з’являється несподіване спливне вікно або сповіщення, слід бути обачним, перш ніж вводити пароль. Наприклад, додаток VPN може потребувати пароля для оновлення, але якщо його раптово запитує невідомий системний процес під час звичайного перегляду веб-сторінок, це може бути ознакою зараження.
  3. Оновлюйте macOS. Багато хто відкладає оновлення, щоб не переривати роботу чи відпочинок, ігноруючи підказки системи та сповіщення App Store. Однак такі оновлення часто містять виправлення помилок, які покращують захист — не лише самого пристрою, але й даних на ньому.

Будь ласка, залиште це поле порожнім

Привіт!
Раді знайомству!

Ми не розсилаємо спам! Детальніше про це ви можете дізнатися в нашій політиці конфіденційності.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

КАТЕГОРІЇ:ApplemacOSінфостілерКомп’ютеришкідливе ПЗПоділитисяFacebookThreadsСкопіювати посиланняДрукВаші враження?Захоплений0Сумно0Смішно0Розлючений0Здивований0Попередній матеріал

Автономні ШІ-червʼяки відкривають нову еру адаптивних кібератакНаступний матеріал

5 причин, чому електронна пошта ніколи не помре

У тренді

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг

17.08.2026

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука

19.08.2026

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні

18.08.2026

Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp

21.08.2026

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків

17.08.2026

Рекомендовано

Комп’ютер

Комбінації клавіш у Windows 11: повний довідник

18.08.2026

Кібербезпека

Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися

13.08.2026

Новини

Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus

12.08.2026

Смартфон

Як налаштувати батьківський контроль на iPhone: актуальна інструкція для iOS 26

10.08.2026

Джерело

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *