#Werkbit
CrashStealer Malware Impersonates Apple Tool to Steal Mac Passwords and Crypto
CrashStealer Malware Impersonates Apple Tool to Steal Mac Passwords and Crypto
Mac users should watch out for macOS malware called CrashStealer, according to Jamf Threat Labs. The malware impersonates Apple's crash reporting framework, and it's meant to steal all kinds of sensitive information. CrashStealer collects browser data, password manager data, cryptocurrency wallet extensions, and keychain data, and Jamf first noticed it circulating in a fake Apple-notarized app called Werkbit. With notarization, the malware is not stopped by Gatekeeper, which is part of the macOS security system. It targets more than 80 cryptocurrency wallet extensions, and 14 password managers like 1Password, LastPass, and Dashlane. It searches through the Document and Downloads folders to look for information worth collecting. The app looks legitimate and uses a typical macOS install procedure for software downloaded through the web, with the process detailed on Jamf's website. A fake CrashReporter.app is downloaded through Werkbit, and it's meant to impersonate Apple's own crash reporter. A user clicking on the app would likely see it as a legitimate Apple utility. It requests full disk access "for system administration," and uses a native password prompt that looks like a genuine macOS authorization request. The password entered is used to access the login keychain. Data collected is encrypted with AES–256-GCM through Apple's CommonCrypto and sent to the attacker's IP address. Jamf says the way CrashStealer was implemented "shows real care," with the concealment steps setting it apart from standard infostealers. The malware was reported to Apple after first being spotted in May and found actively in use in July. Apple revoked the Werkbit app's signing credentials, so the specific attack vector outlined by Jamf has been disabled, but the malware could surface again. The original version was gated behind a PIN required for installation, suggesting it was aimed at specific people. Apple's notarization system is meant to protect Mac users from malware, and Apple says that notarized apps are checked for malicious components. CrashStealer makes it clear there are methods for hiding malware from Apple's security process. When downloading software, users can protect themselves from CrashStealer by being aware that Apple's crash reporter is built-in. Any download that uses CrashReporter is a red flag, as is an app that asks for a system password right when it's launched.Tag: Malware This article, "CrashStealer Malware Impersonates Apple Tool to Steal Mac Passwords and Crypto" first appeared on MacRumors.com
www.macrumors.com
July 15, 2026 at 11:14 PM
CrashStealer-Malware tarnt sich als Apple-Werkzeug und stiehlt Mac-Daten
Die neu dokumentierte Mac-Malware CrashStealer missbraucht eine von Apple notarisierte Meeting-App, um an Passwörter, Browserdaten und Krypto-Zugangsdaten zu gelangen. Ein gefälschtes Systemfenster verschafft ihr dabei die nötigen Berechtigungen. Werkbit: Notarisierte Tarn-App als Einfallstor Jamf Threat Labs entdeckte Anfang Mai auf VirusTotal erstmals eine verdächtige Datei und sah ab Anfang Juli passende Funde auf Kund:innen-Macs. Die Analyse führte zu einer signierten und von Apple notarierten Erststufen-App namens Werkbit, die den Weg zur Infektion sichtbar machte. Werkbit war mit einer gültigen Entwickler:innen-ID von Emil Grigorov signiert und passierte Gatekeeper ohne Warnung zu einer unbekannten Entwickler:in. Nachdem Jamf Apple informiert hatte, widerrief das Unternehmen die zugehörigen Signatur-Zertifikate. Jamf fand in den untersuchten Proben keine Zero-Click-Komponente. Nutzer:innen mussten Werkbit selbst herunterladen und starten, die Ausführungskette zulassen und ein gültiges macOS-Passwort eingeben, bevor CrashStealer besonders sensible Daten erreichen konnte. Der Angriff hängt zwar stark von Interaktion ab, bleibt aber gefährlich. CrashStealer kombiniert eine vertrauenswürdig wirkende Erststufen-App, ein glaubhaftes Apple-Erscheinungsbild, umfangreiche Datensammlung, verschlüsselte Zwischenablage und Persistenz über Neustarts hinweg. Jamf ordnete die erste Stufe der Kampagne der vermeintlichen Meeting- oder Kollaborations-App Werkbit zu, verteilt über werkbit[.]io. Der Download war durch eine Meeting-PIN geschützt, was auf gezielte Verteilung an ausgewählte Opfer und Abschirmung gegenüber zufälligen Besucher:innen oder Scannern hindeutet. Die Domain wurde Ende Juni 2026 registriert, nahe am Build-Datum der Malware. Das gezielte Design erschwert auch die Entdeckung über Suchmaschinen oder automatisierte Scans, bevor Betroffene eine passende PIN erhalten. Die ausführbare Datei veltod trug eine gültige Apple-Entwickler:innen-ID und war notariert. Laut Jamf war sogar das Datenträger-Abbild mit der App signiert, ein ungewöhnlicher Schritt, der die Legitimität unterstreichen und Gatekeeper-Prüfungen erleichtern sollte. Nach dem Start lud Werkbit eine versteckte Anweisungsdatei aus einem GitHub-Repository namens mgothiclove/pkeys. Diese verwies auf ein verschleiertes Skript von endpoint-api-v1[.]com, das CrashStealer anschließend herunterlud, neu signierte und startete. Auf derselben Angreifer-Domain entdeckte Jamf zudem eine Login-Seite namens „Command Panel“. Die gemeinsame Infrastruktur verknüpft dieses Kontrollpanel mit der CrashStealer-Verteilung, ohne dass die vollständigen Funktionen beschrieben wurden. Die Kampagne beschränkt sich offenbar nicht auf eine einzige Mac-App. Jamf fand mehrere ähnlich benannte Meeting- und Kollaborations-Domains, darunter Varianten von Cohezo, Cordinex, Synerix, Collabox und Werknova, alle über ein Backend bei icky-lyrical[.]com verbunden. Zusätzlich tauchte ein Windows-Installer neben der Mac-Version auf, was auf eine breitere plattformübergreifende Operation hindeutet. Gefälschter CrashReporter und Datendiebstahl per Passwortabfrage Jamfs Proben lagen in einer Datei namens CrashReporter.dmg. Darin befand sich CrashReporter.app mit der Paketkennung com.apple.crashreporter, einem Apple-ähnlichen Symbol und einem Namen, der zu macOS-Absturzberichten passt. Im Gegensatz zur notarierten Werkbit-App war CrashReporter.app nur ad hoc signiert. Da Apples Crashreporting bereits Teil von macOS ist, sollte ein unerwarteter Download mit diesem Namen misstrauisch machen. Die Lieferkette legt nahe, dass Betroffene CrashReporter.dmg nicht direkt heruntergeladen haben. Stattdessen holte die notarisierte Werkbit-App den CrashStealer-Nutzcode über GitHub und die Angreifer-Infrastruktur und startete ihn. Gefundene Kopien liefen aus einem versteckten Verzeichnis unter /private/tmp/.CrashReporter/. Später legte CrashStealer eine weitere Kopie unter ~/Library/Caches/com.apple.crashreporter/ ab, um temporäre und dauerhafte Dateien unauffällig zu platzieren. Die App fordert Vollzugriff auf die Festplatte für angebliche „Systemadministration“ und Zugriff auf Schreibtisch, Dokumente, Downloads und Wechseldatenträger. macOS zeigt zwar die Berechtigungsdialoge an, der erklärende Text stammt aber von den Entwickler:innen und soll weitgehende Rechte plausibel wirken lassen. Nach dem Start blendet CrashStealer ein macOS-ähnliches Fenster zur Authentifizierung ein und fragt das Benutzer:innen-Passwort ab. Dieses wird lokal mit dem legitimen dscl-Befehl geprüft, falsche Eingaben führen zu erneuter Abfrage, korrekte Werte setzen den Angriff fort. Mit dem bestätigten Passwort entsperrt die Malware den Anmeldeschlüsselbund, kopiert login.keychain-db in einen versteckten Ordner und speichert das Passwort für die spätere Exfiltration. Daneben zielt der Code auf Chrome, Edge, Brave, Firefox, Opera, Vivaldi und weitere Browser, inklusive Profile, Cookies, gespeicherte Logins und Erweiterungsdaten. Rund 80 Krypto-Wallet-Erweiterungen und 14 Passwortmanager stehen auf der Zielliste, darunter 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC und NordPass. Ein zusätzliches Suchmodul scannt Dokumente, Downloads und andere Ordner, vermeidet aber Caches, Protokolle, Installationspakete und große Mediendateien, um Archive klein zu halten. Verschlüsselung, Tarnung und Schutzmaßnahmen für Betroffene CrashStealer verschlüsselt gesammelte Dateien mit AES-256-GCM und verpackt sie in versteckten ZIP-Archiven, was die Analyse vor dem Abfluss erschwert. Frühere Versionen verrieten die Steuerungsadresse 179.43.166.242 über eine Ausnahme in den App-Transportsicherheitseinstellungen, neuere Proben entfernten diese Angabe. Die Malware prüft außerdem installierte Sicherheits- und Analyseprogramme, insbesondere Endpunktschutz, Malware-Analyse und Erkennungswerkzeuge. Kontrollfluss-Verschleierung, verschlüsselte Zeichenketten und Debugger-Prüfungen sollen manuelle Analysen verlangsamen. Zur Persistenz kopiert und signiert sich CrashStealer im Nutzer:innen-Library-Ordner neu und legt einen LaunchAgent unter ~/Library/LaunchAgents/com.apple.crashreporter.helper.plist an. Dieser startet die Malware bei der Anmeldung und nach Fehlversuchen erneut. Durch das erneute Signieren ändern sich Signaturdaten und Hash, obwohl der Schadcode gleich bleibt, wodurch rein hashbasierte Erkennung umgangen werden kann. Große Teile des Angriffs nutzen legitime macOS-Kommandozeilenwerkzeuge für Passwortprüfung und Schlüsselbundzugriff, während Apple-ähnliche Namen die Aktivitäten wie gewöhnliche Systemprozesse erscheinen lassen. Um sich zu schützen, solltet Ihr keine unerwarteten CrashReporter.dmg-Dateien öffnen. Apples Absturzberichte sind bereits in macOS integriert, zusätzliche Downloads mit diesem Namen sind verdächtig. Die Werkbit-Kette zeigt zudem, dass Signatur, Notarisierung und ein sauberer Gatekeeper-Check keine absolute Sicherheit bieten. Unbekannte Meeting-Apps aus Einladungen solltet Ihr immer bei der einladenden Person oder Organisation rückfragen, vor allem bei unbekannten Domains oder PIN-geschützten Downloads. Ein Passwortdialog direkt nach dem Start unbekannter Software ist ein Anlass, abzubrechen und nichts einzugeben. Vollzugriff auf die Festplatte solltet Ihr nur Programmen geben, die diesen offensichtlich benötigen. Ihr könnt unter Systemeinstellungen > Datenschutz & Sicherheit > Vollständiger Festplattenzugriff Berechtigungen prüfen und unter Allgemein > Anmeldung & Erweiterungen Hintergrundsoftware kontrollieren. Wer CrashStealer ausgeführt und ein Passwort eingegeben hat, sollte den Mac als kompromittiert betrachten. Empfohlen werden das Trennen vom Internet, Passwortänderungen über ein vertrauenswürdiges Gerät, Überprüfung des Apple-Accounts samt Sitzungen und Geräte, Kontrolle auf unbefugte Aktivitäten, ggf. Umzug von Kryptowährungen in eine neue Wallet sowie das Löschen des Macs mit anschließender Neuinstallation von macOS. Via: https://appleinsider.com Den Beitrag in unserem Forum kommentieren
dlvr.it
July 13, 2026 at 3:02 PM
CrashStealer Malware Impersonates Apple Tool to Steal Mac Passwords and Crypto
Mac users should watch out for macOS malware called CrashStealer, according to Jamf Threat Labs. The malware impersonates Apple's crash reporting framework, and it's meant to steal all kinds of sensitive information. CrashStealer collects browser data, password manager data, cryptocurrency wallet extensions, and keychain data, and Jamf first noticed it circulating in a fake Apple-notarized app called Werkbit. With notarization, the malware is not stopped by Gatekeeper, which is part of the macOS security system. It targets more than 80 cryptocurrency wallet extensions, and 14 password managers like 1Password, LastPass, and Dashlane. It searches through the Document and Downloads folders to look for information worth collecting. The app looks legitimate and uses a typical macOS install procedure for software downloaded through the web, with the process detailed on Jamf's website. A fake CrashReporter.app is downloaded through Werkbit, and it's meant to impersonate Apple's own crash reporter. A user clicking on the app would likely see it as a legitimate Apple utility. It requests full disk access "for system administration," and uses a native password prompt that looks like a genuine macOS authorization request. The password entered is used to access the login keychain. Data collected is encrypted with AES–256-GCM through Apple's CommonCrypto and sent to the attacker's IP address. Jamf says the way CrashStealer was implemented "shows real care," with the concealment steps setting it apart from standard infostealers. The malware was reported to Apple after first being spotted in May and found actively in use in July. Apple revoked the Werkbit app's signing credentials, so the specific attack vector outlined by Jamf has been disabled, but the malware could surface again. The original version was gated behind a PIN required for installation, suggesting it was aimed at specific people. Apple's notarization system is meant to protect Mac users from malware, and Apple says that notarized apps are checked for malicious components. CrashStealer makes it clear there are methods for hiding malware from Apple's security process. When downloading software, users can protect themselves from CrashStealer by being aware that Apple's crash reporter is built-in. Any download that uses CrashReporter is a red flag, as is an app that asks for a system password right when it's launched. Tag: Malware This article, "CrashStealer Malware Impersonates Apple Tool to Steal Mac Passwords and Crypto" first appeared on MacRumors.com Discuss this article in our forums
www.macrumors.com
July 15, 2026 at 11:24 PM
CrashStealer : une application Mac notarisée cachait un voleur de mots de passe
Prudence : un nouveau malware pensé pour macOS sévit depuis quelques semaines. Repéré par les équipes de cyber-sécurité de Jamf, le malware usurpe l'identité du framework de signalement des plantages d'Apple pour voler mots de passe et identifiants de navigation. Appelé CrashStealer, il est livré dans la fausse application de visioconférence Werkbit, qui est notarisée. L'installation de Werkbit. Image Jamf Werkbit ne contient pas directement le programme chargé de voler les données. Cette fausse application de collaboration d'entreprise signé avec une identité Developer ID établie au nom d’Emil Grigorov sert plutôt de porte d’entrée. Elle était proposée sur un site camouflée par mot de passe, ce qui laisse à penser que les pirates l'envoyaient directement à leurs victimes pour limiter sa visibilité. Une fois ouverte, elle télécharge discrètement un second logiciel malveillant baptisé « CrashReporter », puis l’installe dans un dossier caché sur le Mac. C’est ce programme, dont le nom imite un composant officiel de macOS, qui prend ensuite le relais pour récupérer les mots de passe et les informations de navigation. Il utilise l'identifiant de bundle « com.apple.crashreporter », une icône de style Apple et un nom associé au système de signalement des plantages de macOS. Il affiche des fenêtres imitant les alertes de macOS afin d’obtenir le mot de passe de la session. Lorsque le mot de passe saisi est incorrect, le programme affiche une nouvelle demande. Une fois le bon mot de passe obtenu, il le vérifie localement et s’en sert notamment pour déverrouiller le trousseau de connexion de l’utilisateur. L’invite factice demandant le mot de passe. Image Jamf Grâce au mot de passe récupéré, CrashStealer peut accéder au trousseau macOS, aux données enregistrées dans les navigateurs et à de nombreux gestionnaires de mots de passe. Il cible également certaines extensions de portefeuilles de cryptomonnaies, ainsi que les fichiers stockés dans les dossiers Documents et Téléchargements. Les informations récupérées sont ensuite regroupées, chiffrées et transmises aux serveurs des attaquants. Le malware se relance automatiquement à chaque ouverture de session grâce à un agent installé dans macOS. Jamf a depuis signalé à Apple les identifiants de développeur utilisés pour distribuer l’application malveillante. Notons cependant que l’opération ne semble pas se limiter à Werkbit ni même à macOS. Jamf a identifié plusieurs faux services de réunion et de collaboration portant les noms de Cohezo, Cordinex, Synerix, Collabox et Werknova, tous reliés à une même infrastructure. Les chercheurs ont également découvert un installateur destiné à Windows, signe que CrashStealer s’inscrit vraisemblablement dans une campagne multiplateforme plus large. Pour limiter les risques, mieux vaut éviter toute application reçue par un lien inhabituel, même lorsqu’elle semble signée ou validée par Apple. Une demande de mot de passe répétitive, imprécise ou apparaissant juste après l’installation d’un logiciel doit également éveiller les soupçons. Les personnes ayant installé Werkbit devraient déconnecter leur Mac du réseau, faire rechercher et supprimer CrashReporter ainsi que ses mécanismes puis modifier leurs mots de passe sensibles depuis un appareil considéré comme sain.
dlvr.it
July 14, 2026 at 2:10 PM
CrashStealer is a C++ macOS infostealer masquerading as Apple's crash-reporting tool, targeting browser credentials, cryptocurrency wallets, and password managers. Detected in early May 2026, it uses a signed disk image named “Werkbit Setup” to bypass Gatekeeper.
New macOS Stealer Mimics Apple’s Crash Report Framework to Steal Browser Credentials
cybersecuritynews.com
July 14, 2026 at 12:07 PM
この新種のmacOS情報窃取マルウェアはAppleのクラッシュ報告ツールになりすまし、貴重なデータをすべて盗み出そうとします

Jamfの研究者が、Appleの「CrashReporter」を装う公証済みmacOS情報窃取マルウェア「CrashStealer」を発見「Werkbit Setup」と称する偽サイト経由で配布され、Gatekeeperを回避してLaunchAgentをインストール偽のパスワード入力画面でキーチェーンを解除させ、認
この新種のmacOS情報窃取マルウェアはAppleのクラッシュ報告ツールになりすまし、貴重なデータをすべて盗み出そうとします
Jamfの研究者が、Appleの「CrashReporter」を装う公証済みmacOS情報窃取マルウェア「CrashStealer」を発見「Werkbit Setup」と称する偽サイト経由で配布され、Gatekeeperを回避してLaunchAgentをインストール偽のパスワード入力画面でキーチェーンを解除させ、認
blackhatnews.tokyo
July 14, 2026 at 2:11 PM
A notarized fake meeting app drops a macOS stealer posing as Apple's CrashReporter - and Gatekeeper waved it through. https://intel.threadlinqs.com/threat/TL-2026-1274 #ThreatIntel #CrashStealer #Werkbit #macOS
July 13, 2026 at 7:18 PM
A signed, Apple-notarized Mac app walks right past Gatekeeper - then drains your Keychain and crypto wallets. https://intel.threadlinqs.com/threat/TL-2026-1273 #ThreatIntel #CrashStealer #Werkbit #CrashReporter
July 13, 2026 at 6:10 PM
A fake Apple CrashReporter is looting Mac keychains - and it sailed past Gatekeeper notarized. https://intel.threadlinqs.com/threat/TL-2026-1270 #ThreatIntel #CrashStealer #Werkbit #macOS
July 13, 2026 at 4:57 PM
CrashStealer, a new macOS stealer in native C++, uses a signed, notarized dropper to bypass Gatekeeper, then steals browser creds, crypto wallets, password managers, and keychain data. #CrashStealer #JamfThreatLabs #Werkbit
CrashStealer macOS Malware Uses Notarized Dropper to Pass Gatekeeper Checks
CrashStealer is a newly identified macOS information stealer built in native C++ that uses a signed and notarized dropper to bypass Gatekeeper, then harvests browser credentials, crypto wallets, password managers, and keychain data. It validates the victim’s password locally, encrypts stolen data with AES-GCM, and exfiltrates it to an attacker-controlled server...
www.hendryadrian.com
July 14, 2026 at 1:00 AM
CrashStealer masquerades as Apple CrashReporter.app, delivered via a signed Werkbit Setup installer, to steal Keychain data, browser logins, and crypto wallet info using a fake macOS password prompt. #CrashStealer #CrashReporter #WerkbitSetup
New CrashStealer malware poses as Apple crash reporting tool
CrashStealer is a new macOS information-stealing malware that disguises itself as Apple’s CrashReporter.app to harvest credentials, Keychain data, and crypto wallet information. It spreads through a signed, notarized installer and uses a fake password prompt plus strong client-side encryption before exfiltrating stolen data. #CrashStealer #CrashReporter.app #WerkbitSetup #Jamf
www.hendryadrian.com
July 13, 2026 at 8:45 PM