CrashStealer: Шпигунський програмний забезпечення для macOS видає себе за звіт Apple | CyberCalm

Наталя Зарудня

Головна редакторкаГоловна редакторка та засновниця CyberCalm. Досвід у сфері кібербезпеки та технологічної журналістики більше 10 років. Спеціалізуюся на захисті даних, мобільній безпеці, штучному інтелекті та соціальних мережах.Слідкувати: 16.07.2026Поділитися6 хвилин на читання

Фахівці з безпеки виявили новий інфостілер (викрадач даних) на ім’я CrashStealer, який націлений на користувачів macOS, видаючи себе за стандартний інструмент Apple для звітування про збої. Шкідлива програма має на меті збирати паролі, дані з Keychain, облікові дані браузерів та криптогаманці, пересилаючи їх на сервер, контрольований зловмисниками.

Зміст

  • Як функціонує CrashStealer та на що звернути пильну увагу
  • Причини, чому підроблена програма обходить захист Apple
  • Інші методи поширення інфостілерів на Mac
  • Вплив штучного інтелекту на еволюцію кіберзагроз
  • Три звички, що допомагають уникнути більшості загроз

Про цю небезпеку інформувала компанія Jamf, де фахівці їхнього підрозділу Threat Labs описали CrashStealer як інфостілер, написаний мовою C++. Вперше цей зразок привернув увагу дослідників у травні, коли він був завантажений на сервіс VirusTotal, перебуваючи, ймовірно, на стадії розробки. На початку липня почали реєструвати активні випадки зараження, що свідчить про перехід проєкту від розробки до практичного використання.

Як функціонує CrashStealer та на що звернути пильну увагу

Стандартний інструмент Apple для звітування про збої з’являється, коли програма несподівано припиняє роботу або аварійно завершується; система пропонує надіслати звіт про помилку через спливаюче вікно. Саме цей знайомий сценарій імітує шкідлива програма.

Опинившись у macOS, CrashStealer маскується під системний додаток Apple, використовуючи назви CrashReporter.dmg (для встановлення) та CrashReporter.app (для самого пакета), ідентифікатор com.apple.crashreporter та копіює автентичну іконку.

Після цього шкідник намагається отримати доступ до зв’язки ключів (Keychain), показуючи фальшивий запит пароля, що імітує справжній запит автентифікації macOS. Введені дані програма спершу перевіряє локально, а потім переходить до основної мети — викрадення облікових даних із браузерів, встановлених менеджерів паролів (серед них — 1Password, Bitwarden і LastPass) та понад 80 розширень для криптогаманців. Зібрана інформація шифрується за допомогою алгоритму AES-256-GCM і пересилається на сервер зловмисників.

Причини, чому підроблена програма обходить захист Apple

Деякі інфостілери, зокрема CrashStealer, поширюються на Mac у вигляді образів дисків. Файли з розширенням .dmg є стандартним способом встановлення програм у macOS: користувач відкриває образ, переносить програму до папки «Програми» та запускає встановлення.

Особливість цього випадку полягає в тому, що основний .dmg-файл, який розповсюджувався під назвою «Werkbit Setup» і містив CrashReporter.dmg, є підписаним та нотаризованим Apple дропером, замаскованим під образ диска. Оскільки дропер має дійсний ідентифікатор розробника (Developer ID) та прикріплений нотаріальний сертифікат, він без перешкод проходить перевірку Gatekeeper при першому запуску, на відміну від шкідливого навантаження, яке він встановлює.

Іншими словами, .dmg-файл виглядає як легітимна та надійна утиліта, без явних тривожних ознак. За даними дослідників, дропер розповсюджувався під виглядом платформи для відеоконференцій: раніше користувачі повідомляли в соціальних мережах, що їх просили встановити Werkbit нібито для проходження співбесід на сумнівні вакансії.

Оновлення. Apple вже відкликала сертифікат розробника, яким був підписаний Werkbit, тому конкретний вектор атаки, описаний Jamf, на даний момент знешкоджений. Однак, дослідники не виключають появи шкідника в іншій формі.

Інші методи поширення інфостілерів на Mac

Ще один поширений спосіб атак на macOS — ClickFix. Ця техніка використовує соціальну інженерію: користувача спонукають самостійно ввести та виконати команду в терміналі, зазвичай за допомогою інструкцій типу «скопіювати та вставити», щоб нібито «виправити» проблему на комп’ютері або пройти CAPTCHA.

Окремий тривожний напрямок — це використання ШІ. Як описали дослідники Huntress, інфостілер Atomic macOS Stealer (AMOS) поширювали через підставні діалоги з ШІ-чатботами: завдяки SEO-маніпуляціям, фейкові діалоги ChatGPT та Grok виводили в топ результатів пошуку, скеровуючи жертв до виконання шкідливих команд у терміналі. Небезпека полягає в тому, що така атака не потребує підозрілих завантажень чи попереджень системи безпеки — достатньо пошукового запиту, кліку та копіювання команди.

Вплив штучного інтелекту на еволюцію кіберзагроз

Раніше macOS та комп’ютери Apple загалом вважалися майже невразливими до більшості видів шкідливого ПЗ — це твердження свого часу навіть було частиною маркетингу Apple. Сьогодні це вже далеко не так.

Штучний інтелект відіграє все більш значну роль. Його зловживають для створення шкідливого коду, покращення фішингових листів та кампаній, а нещодавно ШІ став основою першої повністю агентної атаки програми-вимагача. Компанія Sysdig зафіксувала операцію під назвою JADEPUFFER: увесь процес атаки — від початкового доступу до шифрування даних — виконала велика мовна модель без постійного людського втручання. Не виключено, що вже через кілька місяців або років традиційні вектори атак на macOS будуть витіснені загрозами, пов’язаними зі ШІ.

Три звички, що допомагають уникнути більшості загроз

На даний момент існують три практики, які допоможуть уберегтися від таких загроз, як CrashStealer:

  • Завжди перевіряйте джерело .dmg. Ззовні неможливо точно визначити вміст .dmg-пакета. Якщо ви завантажуєте неліцензійне або піратське програмне забезпечення, ризик зараження власного комп’ютера шкідливим програмним забезпеченням є надзвичайно високим.
  • Перевіряйте запити пароля. Застереження та запити Gatekeeper існують не випадково, тому ігнорувати їх не варто. Якщо на Mac з’являється несподіване спливаюче вікно або сповіщення, слід бути обачним перед введенням пароля. Наприклад, програма VPN може потребувати пароль для оновлення, але якщо його раптово запитує невідомий системний процес під час звичайного перегляду веб-сайтів, це може бути ознакою зараження.
  • Оновлюйте macOS. Багато хто відкладає оновлення, щоб не переривати робочий процес або відпочинок, ігноруючи підказки системи та сповіщення з App Store. Однак такі оновлення часто містять виправлення, які посилюють рівень захисту — не лише самого пристрою, а й даних на ньому.
  • Будь ласка, залиште це поле порожнім

    О, привіт
    Приємно познайомитися!

    Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

    Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

    ТЕГИ:ApplemacOSінфостілерКомп’ютеришкідливе ПЗПоділитисяFacebookКопіювати посиланняДрукЩо думаєте?В захваті0Сумно0Смішно0Палає0Овва!0Попередня стаття

    Автономні ШІ-червʼяки відкривають нову еру адаптивних кібератакНаступна стаття

    5 причин, чому електронна пошта ніколи не помреВ тренді

    WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування14.08.2026

    Як змінити обліковий запис Google за замовчуванням на Android16.08.2026

    Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків17.08.2026

    Як підписати PDF на смартфоні: інструкція для iPhone та Android14.08.2026

    Шифрування повідомлень у месенджерах: як налаштувати?14.08.2026

    Комп’ютерЯк очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука19.08.2026

    Комп’ютерКомбінації клавіш у Windows 11: повний довідник18.08.2026

    НовиниApple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні18.08.2026

    КібербезпекаСотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися13.08.2026

    Джерело: kp.ua

    Залишити відповідь

    Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *