Изследователи по киберсигурност сигнализираха за нов софтуер за кражба на информация (инфостийлър) за macOS, наречен CrashStealer, който е способен да събира чувствителни данни от компрометирани системи.

За разлика от други подобни програми, които разчитат на дропери на AppleScript или обвивки на базата на Objective-C, CrashStealer е разработен на чист C++, според Jamf Threat Labs.

Зловредният софтуер се разпространява чрез подписан и нотариално заверен от Apple дропер под формата на файл с дисково изображение, наречен Werkbit.app. Тъй като изображението и двоичният файл са нотариално заверени и носят валиден идентификатор на разработчик (Developer ID: "Emil Grigorov (WWB7JA7AQV)"), те успешно преминават проверките за сигурност на Gatekeeper.

Дисковото изображение произхожда от домейна werkbit[.]io, регистриран през юни 2026 г. Свалянето е защитено с ПИН код за среща, което означава, че инсталационният файл се предоставя само на определени посетители. След стартиране, изпълнимият файл veltod се свързва с хранилище в GitHub, за да изтегли скрипт, който впоследствие сваля и стартира основния зловреден код (CrashReporter.dmg).

Веднъж стартиран, CrashStealer си осигурява персистентност (постоянно присъствие в системата) като LaunchAgent, изисква паролата за вход на потребителя и я валидира локално, отключва системния Keychain (веригата с ключове) и събира следните данни:

  • Данни за достъп от браузъри на базата на Chromium (Google Chrome, Brave, Microsoft Edge, Opera, Vivaldi и др.)
  • Информация от приблизително 80 разширения за криптовалутни портфейли (MetaMask, Phantom, Coinbase, Trust Wallet и др.)
  • Данни от 14 мениджъра на пароли (1Password, Bitwarden, LastPass, Dashlane, KeePassXC и др.)
  • Файлове от директориите ~/Documents и ~/Downloads

Събраните данни се компресират в ZIP архив, криптират се с AES-GCM и се изпращат към контролиран от нападателите сървър.