Bezpečnostní výzkumníci z Jamf Threat Labs varují před sofistikovaným malwarem nazvaným CrashStealer, který dokáže obejít ochranné mechanismy macOS a ukrást citlivá data včetně hesel a kryptoměnových peněženek. Hrozba se poprvé objevila v květnu 2026 a v červenci byla aktivně využívána k útokům.
Falešný nástroj s oficiálním podpisem
CrashStealer se šíří prostřednictvím aplikace Werkbit, která prošla oficiálním notarizačním procesem Apple. Díky tomu ji systémová ochrana Gatekeeper nevyhodnotila jako hrozbu a umožnila běžnou instalaci. Malware se vydává za CrashReporter.app – nástroj, který napodobuje vestavěný systém Apple pro hlášení pádů aplikací.
Instalační proces vypadá standardně a využívá běžné postupy pro software stahovaný z webu. Po spuštění aplikace se uživateli zobrazí žádost o plný přístup k disku pro správu systému. Následuje autentizační dialog, který vypadá jako standardní výzva macOS k zadání hesla. Právě toto heslo pak slouží k odemčení přihlašovací klíčenky.
Rozsah ukradenych dat
CrashStealer cílí na více než 80 rozšíření kryptoměnových peněženek a 14 správců hesel, mezi nimi 1Password, LastPass nebo Dashlane. Prohledává složky Dokumenty a Stažené soubory a sbírá data z prohlížečů, správců hesel a systémové klíčenky. Všechna získaná data šifruje pomocí AES-256-GCM prostřednictvím Apple CommonCrypto a odesílá na IP adresu útočníka.
Podle Jamf se implementace CrashStealeru vyznačuje skutečnou pečlivostí. Kroky k utajení ho odlišují od běžných informačních kradičů. Původní verze byla chráněna PIN kódem potřebným k instalaci, což naznačuje cílené útoky na konkrétní osoby.
Reakce Apple a prevence
Po odhalení v květnu a zjištění aktivního využití v červenci 2026 Jamf nahlásil malware společnosti Apple. Ta následně zrušila podpisové certifikáty aplikace Werkbit, čímž zablokovala konkrétní vektor útoku popsaný výzkumníky. Malware však může být opět nasazen s novými certifikáty.
Případ ukazuje, že notarizační systém Apple, který má chránit uživatele před škodlivým softwarem, není neprůstřelný. Existují metody, jak před bezpečnostními kontrolami skrýt škodlivý kód.
Jak se chránit
Uživatelé by měli vědět, že Apple CrashReporter je vestavěný systémový nástroj, který se nikdy nestahuje samostatně. Jakákoli aplikace používající název CrashReporter ke stažení je podezřelá. Varováním je také výzva k zadání systémového hesla ihned po spuštění nově nainstalované aplikace – legitimní software tento krok většinou nevyžaduje.
Případ CrashStealer připomína, že i na platformě macOS je třeba zachovat opatrnost při instalaci softwaru a kriticky vyhodnocovat žádosti o systémová oprávnění, zejména pokud jde o plný přístup k disku.
Inspirovano clankem ze zdroje MacRumors.
