Nový malware na Macu se maskuje jako nástroj od Apple

Bezpečnostní výzkumníci z Jamf Threat Labs varují před sofistikovaným malwarem nazvaným CrashStealer, který dokáže obejít ochranné mechanismy macOS a ukrást citlivá data včetně hesel a kryptoměnových peněženek. Hrozba se poprvé objevila v květnu 2026 a v červenci byla aktivně využívána k útokům.

Falešný nástroj s oficiálním podpisem

CrashStealer se šíří prostřednictvím aplikace Werkbit, která prošla oficiálním notarizačním procesem Apple. Díky tomu ji systémová ochrana Gatekeeper nevyhodnotila jako hrozbu a umožnila běžnou instalaci. Malware se vydává za CrashReporter.app – nástroj, který napodobuje vestavěný systém Apple pro hlášení pádů aplikací.

Instalační proces vypadá standardně a využívá běžné postupy pro software stahovaný z webu. Po spuštění aplikace se uživateli zobrazí žádost o plný přístup k disku pro správu systému. Následuje autentizační dialog, který vypadá jako standardní výzva macOS k zadání hesla. Právě toto heslo pak slouží k odemčení přihlašovací klíčenky.

Rozsah ukradenych dat

CrashStealer cílí na více než 80 rozšíření kryptoměnových peněženek a 14 správců hesel, mezi nimi 1Password, LastPass nebo Dashlane. Prohledává složky Dokumenty a Stažené soubory a sbírá data z prohlížečů, správců hesel a systémové klíčenky. Všechna získaná data šifruje pomocí AES-256-GCM prostřednictvím Apple CommonCrypto a odesílá na IP adresu útočníka.

Podle Jamf se implementace CrashStealeru vyznačuje skutečnou pečlivostí. Kroky k utajení ho odlišují od běžných informačních kradičů. Původní verze byla chráněna PIN kódem potřebným k instalaci, což naznačuje cílené útoky na konkrétní osoby.

Reakce Apple a prevence

Po odhalení v květnu a zjištění aktivního využití v červenci 2026 Jamf nahlásil malware společnosti Apple. Ta následně zrušila podpisové certifikáty aplikace Werkbit, čímž zablokovala konkrétní vektor útoku popsaný výzkumníky. Malware však může být opět nasazen s novými certifikáty.

Případ ukazuje, že notarizační systém Apple, který má chránit uživatele před škodlivým softwarem, není neprůstřelný. Existují metody, jak před bezpečnostními kontrolami skrýt škodlivý kód.

Jak se chránit

Uživatelé by měli vědět, že Apple CrashReporter je vestavěný systémový nástroj, který se nikdy nestahuje samostatně. Jakákoli aplikace používající název CrashReporter ke stažení je podezřelá. Varováním je také výzva k zadání systémového hesla ihned po spuštění nově nainstalované aplikace – legitimní software tento krok většinou nevyžaduje.

Případ CrashStealer připomína, že i na platformě macOS je třeba zachovat opatrnost při instalaci softwaru a kriticky vyhodnocovat žádosti o systémová oprávnění, zejména pokud jde o plný přístup k disku.


Inspirovano clankem ze zdroje MacRumors.