16 июля 2026, 18:10
В macOS обнаружили инфостилер CrashStealer, замаскированный под программа Apple

Исследователи Jamf Threat Labs обнаружили инфонстилер CrashStealer для macOS. Он маскируется под системное программа macOS и похищает пароли, файлы, связки ключей, данные браузеров и криптокошельков.
В первый раз CrashStealer заметили на VirusTotal в мае 2026 года, а уже в начале июля исследователи нашли вредонос на реальных устройствах. Заражение началось с образа диска Werkbit Setup. Приложение было подписано действующим сертификатом и прошло автоматическую проверку Apple, поэтому Gatekeeper не блокировал его при первом запуске.

После установки Werkbit загружал с сервера дополнительные компоненты и запускал в фоновом режиме приложение CrashReporter. Оно маскировалось под системное приложение Apple, копируя название, идентификатор системного компонента и иконку.

Затем программа открывало окно, похожее на системное, и требовало ввести пароль от учётной записи. Инфостилер проверял его штатными средствами macOS и повторял запрос до тех пор, пока пользователь не вводить правильную комбинацию. Получив пароль, вредонос получал доступ к связке ключей, получал из неё необходимые данные и запрашивал доступ к диску.
Вот что делал CrashStealer на устройстве пользователя:
собирал данных из Chrome, Brave, Edge, Opera, Vivaldi и Firefox;
изучал данные браузерных расширений;
сканировал популярные менеджеры паролей, в том числе 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC и NordPass;
пытался получить доступ к криптокошелькам (в коде нашли приблизительно 80 упоминаний распространённых кошельков);
просматривал папки «Документы» и «Загрузки» и отбирал потенциально ценные файлы;
сохранял собранные информация в скрытой папке
~/.cache/com.apple.crashreporter/, шифровал с помощью AES-256-GCM через системную библиотеку Apple CommonCrypto и упаковывала в ZIP-архивы;полученные данные отправлял на сервер с помощью библиотеки libcurl, а IP-адрес был прописан прямо в конфигурации приложения.
Эксперты Jamf Threat Labs передали Apple информацию о сертификате разработчика, которым был подписан установщик Werkbit. Организация его отозвала, следовательно система защиты macOS теперь блокирует известную версию приложения. Одновременно отзыв сертификата не устраняет вредонос. Его авторы могут получить новую подпись, переименовать программа или встроить стилер в иной установщик.
Читают сейчас

2 часа назад
В США предъявили обвинения россиянину в заражении компьютеров более 80 тысяч фрилансеров вредоносным ПО
Коллегия присяжных в штате Калифорния предъявила обвинения 40-летнему гражданину России Серажудину Актулаеву за участие в фишинговой кампании, в результате которой компьютеры 80 тыс. фрилансеров были
3 часа назад
Лиды по осени считают: 6 мероприятий для продуктивного сентября
Осенью прогноз простой: где-то обязательно польет. С рекламным рынком сложнее. Где подорожает лид? Какой канал упрется в потолок? Сработает ли UGC? Что уже можно поручить ИИ? И какие изменения в закон

3 часа назад
Организация Postgres Professional первой среди коммерческих форков закрыла критические уязвимости PostgreSQL
Postgres Professional выпустила «нулевые» релизы корпоративных редакций СУБД Postgres Pro с исправлениями актуальных уязвимостей PostgreSQL. Компания первой и пока единственной среди коммерческих форк

3 часа назад
Дайджест GetAClass: август 2026
Поздравляем всех с началом нового учебного года! Каникулы закончились – значит, пора подвести итоги последнего летнего месяца. Читать далее

3 часа назад
НАСА выбрало компанию Blue Origin в качестве поставщика телекоммуникационной сети для Марса
Американское космическое агентство заключило с Blue Origin контракт на разработку Mars Telecommunications Network — системы обеспечения высокоскоростной связи и навигации для текущих и будущих миссий