CrashStealer 恶意软件冒充 Apple 工具窃取 Mac 密码和加密货币
编辑部 · 发布 2026/07/16 · 更新 2026/07/28

Jamf 威胁实验室表示,Mac 用户应该警惕名为 CrashStealer 的 macOS 恶意软件。该恶意软件模仿苹果的崩溃报告框架,旨在窃取各种敏感信息。
Jamf 威胁实验室表示,Mac 用户应该警惕名为 CrashStealer 的 macOS 恶意软件。该恶意软件模仿苹果的崩溃报告框架,旨在窃取各种敏感信息。
CrashStealer 收集浏览器数据、密码管理器数据、加密货币钱包扩展和钥匙串数据,Jamf 首先注意到它在一款名为 Werkbit 的假苹果公证应用程序中传播。通过公证,恶意软件不会被 Gatekeeper 阻止,Gatekeeper 是 macOS 安全系统的一部分。

它针对 80 多个加密货币钱包扩展以及 1Password、LastPass 和 Dashlane 等 14 个密码管理器。它搜索“文档”和“下载”文件夹以查找值得收集的信息。
该应用程序看起来合法,并使用典型的 macOS 安装程序来通过网络下载软件,Jamf 网站上详细介绍了该过程。伪造的 CrashReporter.app 通过 Werkbit 下载,旨在冒充 Apple 自己的崩溃报告程序。 单击该应用程序的用户可能会将其视为合法的 Apple 实用程序。
它请求完整的磁盘访问“以进行系统管理”,并使用看起来像真正的 macOS 授权请求的本机密码提示。输入的密码用于访问登录钥匙串。收集的数据通过 Apple 的 CommonCrypto 使用 AES–256-GCM 进行加密,然后发送到攻击者的 IP 地址。
Jamf 表示,CrashStealer 的实施方式“显示出真正的谨慎”,其隐藏步骤使其与标准信息窃取程序区分开来。该恶意软件于 5 月份首次被发现,并于 7 月份被发现活跃使用,随后向 Apple 报告。
Apple 撤销了 Werkbit 应用程序的签名凭据,因此 Jamf 概述的特定攻击向量已被禁用,但该恶意软件可能会再次出现。原始版本需要输入 PIN 码才能安装,这表明它是针对特定人群的。
苹果的公证系统旨在保护 Mac 用户免受恶意软件的侵害,苹果表示,公证的应用程序会检查是否存在恶意组件。 CrashStealer 明确表示,有一些方法可以将恶意软件隐藏在 Apple 安全流程之外。
下载软件时,用户可以通过了解 Apple 内置的崩溃报告器来保护自己免受 CrashStealer 的侵害。任何使用 CrashReporter 的下载都是危险信号,启动时要求输入系统密码的应用程序也是如此。
来源:Macrumors