CrashStealer е оригинална C++ зловредна програма за кражба на информация (infostealer) за macOS, която се маскира като вградената системна услуга на Apple за докладване на сривове. Нейната цел е да събира идентификационни данни от браузъри, криптовалутни портфейли, мениджъри на пароли и съдържанието на ключодържателя (keychain), преди да шифрова и изпрати всичко към отдалечен сървър за управление и контрол (C2).
Компанията Jamf за първи път открива подозрителен образец във VirusTotal в началото на май 2026 г. До началото на юли реални открития в практиката потвърждават, че зловредният софтуер вече се разгръща активно, което кара изследователите официално да го проследят под името CrashStealer.
За разлика от масовите macOS stealers, които обикновено се базират на AppleScript или тънки Objective-C обвивки, CrashStealer е написан изцяло на C++ около вътрешен клас, наречен MacOSData. Първоначалният достъп започва с дисков образ, наречен „Werkbit Setup“, който съдържа приложение, подписано с валиден Developer ID и легитимна нотаризация от Apple, позволяваща му да заобиколи защитата Gatekeeper при първото стартиране.
Веднъж отворен, дроперът дискретно извлича маскиран shell скрипт от инфраструктура в GitHub, дешифрира множество слоеве от Base64 команди и изтегля същинския зловреден код, маскиран като „CrashReporter.app“ с идентификационен номер com.apple.crashreporter и съответната икона. След стартиране CrashStealer отключва ключодържателя и проверява инсталираните инструменти за сигурност, преди да започне събирането на данни от:
- Браузъри от семейството на Chromium (Chrome, Brave, Edge, Opera, Vivaldi) и Firefox
- Около 80 разширения за криптовалутни портфейли (Ethereum, Solana, Cosmos, TON и др.)
- 14 мениджъри на пароли, включително 1Password, Bitwarden и LastPass
- Логин ключодържателя на потребителя и файлово разузнаване в папките Documents и Downloads
Това, което отличава CrashStealer технически, е използването на клиентско шифроване AES-256-GCM чрез вградената рамка CommonCrypto на Apple, преди да пакетира данните в ZIP архиви и да ги изпрати чрез libcurl. За персистентност зловредният софтуер инсталира LaunchAgent с име com.apple.crashreporter.helper, за да оцелява при рестартиране на системата.