CrashStealer 恶意软件冒充 Apple 工具窃取 Mac 密码和加密货币

编辑部 · 发布 2026/07/16 · 更新 2026/07/28

CrashStealer 恶意软件冒充 Apple 工具窃取 Mac 密码和加密货币

Jamf 威胁实验室表示,Mac 用户应该警惕名为 CrashStealer 的 macOS 恶意软件。该恶意软件模仿苹果的崩溃报告框架,旨在窃取各种敏感信息。

Jamf 威胁实验室表示,Mac 用户应该警惕名为 CrashStealer 的 macOS 恶意软件。该恶意软件模仿苹果的崩溃报告框架,旨在窃取各种敏感信息。

CrashStealer 收集浏览器数据、密码管理器数据、加密货币钱包扩展和钥匙串数据,Jamf 首先注意到它在一款名为 Werkbit 的假苹果公证应用程序中传播。通过公证,恶意软件不会被 Gatekeeper 阻止,Gatekeeper 是 macOS 安全系统的一部分。

bug 安全漏洞问题修复 larry

它针对 80 多个加密货币钱包扩展以及 1Password、LastPass 和 Dashlane 等 14 个密码管理器。它搜索“文档”和“下载”文件夹以查找值得收集的信息。

该应用程序看起来合法,并使用典型的 macOS 安装程序来通过网络下载软件,Jamf 网站上详细介绍了该过程。伪造的 CrashReporter.app 通过 Werkbit 下载,旨在冒充 Apple 自己的崩溃报告程序。 单击该应用程序的用户可能会将其视为合法的 Apple 实用程序。

它请求完整的磁盘访问“以进行系统管理”,并使用看起来像真正的 macOS 授权请求的本机密码提示。输入的密码用于访问登录钥匙串。收集的数据通过 Apple 的 CommonCrypto 使用 AES–256-GCM 进行加密,然后发送到攻击者的 IP 地址。

Jamf 表示,CrashStealer 的实施方式“显示出真正的谨慎”,其隐藏步骤使其与标准信息窃取程序区分开来。该恶意软件于 5 月份首次被发现,并于 7 月份被发现活跃使用,随后向 Apple 报告。

Apple 撤销了 Werkbit 应用程序的签名凭据,因此 Jamf 概述的特定攻击向量已被禁用,但该恶意软件可能会再次出现。原始版本需要输入 PIN 码才能安装,这表明它是针对特定人群的。

苹果的公证系统旨在保护 Mac 用户免受恶意软件的侵害,苹果表示,公证的应用程序会检查是否存在恶意组件。 CrashStealer 明确表示,有一些方法可以将恶意软件隐藏在 Apple 安全流程之外。

下载软件时,用户可以通过了解 Apple 内置的崩溃报告器来保护自己免受 CrashStealer 的侵害。任何使用 CrashReporter 的下载都是危险信号,启动时要求输入系统密码的应用程序也是如此。

来源:Macrumors

Intent Pages

Mac 安全 相关下载与修复入口

Mac 安全工具下载 下载入口 集中查看 Little Snitch、防火墙、扫描和权限检查相关入口。 应用联网被拦截 故障排查 排查防火墙、VPN、代理和网络监控规则导致的连接问题。 安全权限检查清单 故障排查 检查全盘访问、登录项、系统扩展、描述文件和浏览器扩展。 安全工具怎么选 FAQ 快速区分联网监控、恶意软件扫描、权限检查和系统维护。
Related Articles

继续阅读相关文章

Topics & FAQ

相关专题与 FAQ

暂无内容