CrashStealer: malware, který se vydává za nástroj Apple

CrashStealer: malware, který se vydává za nástroj Apple

Co je CrashStealer a jak se na Mac dostane

CrashStealer objevila bezpečnostní firma Jamf Threat Labs. První vzorek zachytila v květnu 2026, aktivní nasazení u reálných uživatelů pak potvrdila v červenci. Podle analýzy Jamf Threat Labs se malware šíří přes instalátor nazvaný Werkbit Setup, který byl skutečně podepsaný a notarizovaný Applem. Notarizace je proces, kterým Apple ověřuje, že aplikace neobsahuje známý škodlivý kód, takže instalátor Werkbit prošel systémovou kontrolou Gatekeeper bez varování.

Po spuštění si instalátor stáhne z GitHubu skript, který následně stáhne samotný škodlivý payload z externí domény. Ten je zabalený jako obraz disku s názvem CrashReporter.dmg, tedy napodobenina Applina vlastního nástroje pro hlášení pádů aplikací. Než se payload spustí, instalátor ho ještě dodatečně přepodepíše, aby změnil jeho otisk a ztížil detekci antivirovými nástroji.

Podle reportu MacRumors šlo o cílenou, nikoli masovou distribuci: stažení payloadu bylo chráněné PIN kódem, který dostávali jen vybraní příjemci. To naznačuje, že útočníci mířili na konkrétní oběti, ne na náhodné uživatele.

Web s falešnou aplikací Werkbit byl zaregistrovaný teprve koncem června 2026. Jamf Threat Labs útok nahlásila Applu, který následně odvolal podpisové certifikáty spojené se zneužitou vývojářskou identitou. Tím zablokoval konkrétní vektor útoku, který se přes tuto aplikaci a certifikát dále nemůže šířit.

Co všechno dokáže ukrást

CrashStealer je typický infostealer: cílí na cokoli, co uživateli umožní přihlásit se do dalších služeb nebo přesunout peníze. Podle shodných zjištění Jamf Threat Labs, MacRumors i serveru BleepingComputer jde konkrétně o:

– data uložená v prohlížečích Chrome, Brave, Edge, Opera, Vivaldi i Firefox

– hesla ze 14 správců hesel, včetně 1Password, Bitwarden, LastPass, Dashlane nebo Keeper

– přes 80 rozšíření kryptoměnových peněženek, například MetaMask, Phantom, Coinbase Wallet nebo Trust Wallet

– data z macOS přihlašovacího Keychainu

– soubory ze složek Documents, Downloads a Desktop

Nasbíraná data malware před odesláním útočníkům šifruje algoritmem AES-256-GCM s odvozením klíče přes PBKDF2-HMAC-SHA256. Šifrovaný přenos ztěžuje detekci na síťové úrovni, protože bezpečnostní nástroje nevidí, jaká data skutečně opouštějí počítač.

Jak poznat, že jde o podvod

Nejnebezpečnější částí CrashStealeru není technika, ale sociální inženýrství. Malware po spuštění požádá o plný přístup k disku s odůvodněním, že ho potřebuje kvůli „správě systému“. Následně zobrazí dialogové okno pro zadání hesla, které vizuálně kopíruje běžnou systémovou výzvu macOS. Zadané heslo si navíc lokálně ověří příkazem `dscl`, aby si byl jistý, že jde o skutečné přihlašovací heslo oběti, ne o náhodný text. Teprve pak ho použije k odemčení přihlašovacího Keychainu.

Klíčový varovný signál je jednoduchý: skutečný nástroj pro hlášení pádů aplikací je součástí macOS a nikdy není potřeba ho odjinud stahovat. Pokud jakákoli nově nainstalovaná aplikace hned po spuštění vyžaduje systémové heslo nebo plný přístup k disku bez zjevného důvodu, jde o důvod k okamžité opatrnosti.

Jak se chránit a co dělat, pokud jste aplikaci stáhli

Riziko lze výrazně omezit už při stahování software:

– Stahujte aplikace primárně z App Storu nebo přímo z oficiálních webů výrobců, ne z odkazů v e-mailech, chatech nebo neznámých stránek.

– Nezadávejte systémové heslo do žádného dialogu, který vyvolala jiná aplikace než samotný macOS, zvlášť pokud k tomu nemáte jasný důvod.

– Před instalací zkontrolujte Developer ID a podpis aplikace v Nastavení systému, notarizace sama o sobě není zárukou bezpečnosti, jak právě CrashStealer ukázal.

– Udržujte macOS a bezpečnostní software aktuální.

Pokud jste aplikaci Werkbit nebo CrashReporter.dmg už stáhli a spustili, doporučuje se aplikaci okamžitně odinstalovat, změnit hesla ve všech dotčených službách (zejména ve správcích hesel a kryptoměnových peněženkách) a zvážit přesun prostředků z případně napadených peněženek na nový, čistý účet. Vhodné je také zkontrolovat historii přístupu k disku v Nastavení systému a případně obnovit systém ze zálohy pořízené před instalací.

CrashStealer navazuje na rostoucí trend macOS infostealerů, které se vydávají za legitimní software. Podobným mechanismem se dříve šířil i malware vydávající se za aplikaci Maccy. Mac zůstává v porovnání s jinými platformami relativně bezpečný, ale žádný systém není imunní vůči útokům postaveným na klamání uživatele, ne na technické díře.

ZANECHAT KOMENTÁŘ

Prosím zadejte svůj komentář
Prosím zadejte své jméno zde