CrashStealer-Malware tarnt sich als Apple-Werkzeug und stiehlt Mac-Daten
Die neu dokumentierte Mac-Malware CrashStealer missbraucht eine von Apple notarisierte Meeting-App, um an Passwörter, Browserdaten und Krypto-Zugangsdaten zu gelangen. Ein gefälschtes Systemfenster verschafft ihr dabei die nötigen Berechtigungen.
Werkbit: Notarisierte Tarn-App als Einfallstor
Jamf Threat Labs entdeckte Anfang Mai auf VirusTotal erstmals eine verdächtige Datei und sah ab Anfang Juli passende Funde auf Kund:innen-Macs. Die Analyse führte zu einer signierten und von Apple notarierten Erststufen-App namens Werkbit, die den Weg zur Infektion sichtbar machte.
Werkbit war mit einer gültigen Entwickler:innen-ID von Emil Grigorov signiert und passierte Gatekeeper ohne Warnung zu einer unbekannten Entwickler:in. Nachdem Jamf Apple informiert hatte, widerrief das Unternehmen die zugehörigen Signatur-Zertifikate.
Jamf fand in den untersuchten Proben keine Zero-Click-Komponente. Nutzer:innen mussten Werkbit selbst herunterladen und starten, die Ausführungskette zulassen und ein gültiges macOS-Passwort eingeben, bevor CrashStealer besonders sensible Daten erreichen konnte.
Der Angriff hängt zwar stark von Interaktion ab, bleibt aber gefährlich. CrashStealer kombiniert eine vertrauenswürdig wirkende Erststufen-App, ein glaubhaftes Apple-Erscheinungsbild, umfangreiche Datensammlung, verschlüsselte Zwischenablage und Persistenz über Neustarts hinweg.
Jamf ordnete die erste Stufe der Kampagne der vermeintlichen Meeting- oder Kollaborations-App Werkbit zu, verteilt über werkbit[.]io. Der Download war durch eine Meeting-PIN geschützt, was auf gezielte Verteilung an ausgewählte Opfer und Abschirmung gegenüber zufälligen Besucher:innen oder Scannern hindeutet.
Die Domain wurde Ende Juni 2026 registriert, nahe am Build-Datum der Malware. Das gezielte Design erschwert auch die Entdeckung über Suchmaschinen oder automatisierte Scans, bevor Betroffene eine passende PIN erhalten.
Die ausführbare Datei veltod trug eine gültige Apple-Entwickler:innen-ID und war notariert. Laut Jamf war sogar das Datenträger-Abbild mit der App signiert, ein ungewöhnlicher Schritt, der die Legitimität unterstreichen und Gatekeeper-Prüfungen erleichtern sollte.
Nach dem Start lud Werkbit eine versteckte Anweisungsdatei aus einem GitHub-Repository namens mgothiclove/pkeys. Diese verwies auf ein verschleiertes Skript von endpoint-api-v1[.]com, das CrashStealer anschließend herunterlud, neu signierte und startete.
Auf derselben Angreifer-Domain entdeckte Jamf zudem eine Login-Seite namens „Command Panel“. Die gemeinsame Infrastruktur verknüpft dieses Kontrollpanel mit der CrashStealer-Verteilung, ohne dass die vollständigen Funktionen beschrieben wurden.
Die Kampagne beschränkt sich offenbar nicht auf eine einzige Mac-App. Jamf fand mehrere ähnlich benannte Meeting- und Kollaborations-Domains, darunter Varianten von Cohezo, Cordinex, Synerix, Collabox und Werknova, alle über ein Backend bei icky-lyrical[.]com verbunden. Zusätzlich tauchte ein Windows-Installer neben der Mac-Version auf, was auf eine breitere plattformübergreifende Operation hindeutet.
Gefälschter CrashReporter und Datendiebstahl per Passwortabfrage
Jamfs Proben lagen in einer Datei namens CrashReporter.dmg. Darin befand sich CrashReporter.app mit der Paketkennung com.apple.crashreporter, einem Apple-ähnlichen Symbol und einem Namen, der zu macOS-Absturzberichten passt.
Im Gegensatz zur notarierten Werkbit-App war CrashReporter.app nur ad hoc signiert. Da Apples Crashreporting bereits Teil von macOS ist, sollte ein unerwarteter Download mit diesem Namen misstrauisch machen.
Die Lieferkette legt nahe, dass Betroffene CrashReporter.dmg nicht direkt heruntergeladen haben. Stattdessen holte die notarisierte Werkbit-App den CrashStealer-Nutzcode über GitHub und die Angreifer-Infrastruktur und startete ihn.
Gefundene Kopien liefen aus einem versteckten Verzeichnis unter /private/tmp/.CrashReporter/. Später legte CrashStealer eine weitere Kopie unter ~/Library/Caches/com.apple.crashreporter/ ab, um temporäre und dauerhafte Dateien unauffällig zu platzieren.
Die App fordert Vollzugriff auf die Festplatte für angebliche „Systemadministration“ und Zugriff auf Schreibtisch, Dokumente, Downloads und Wechseldatenträger. macOS zeigt zwar die Berechtigungsdialoge an, der erklärende Text stammt aber von den Entwickler:innen und soll weitgehende Rechte plausibel wirken lassen.
Nach dem Start blendet CrashStealer ein macOS-ähnliches Fenster zur Authentifizierung ein und fragt das Benutzer:innen-Passwort ab. Dieses wird lokal mit dem legitimen dscl-Befehl geprüft, falsche Eingaben führen zu erneuter Abfrage, korrekte Werte setzen den Angriff fort.
Mit dem bestätigten Passwort entsperrt die Malware den Anmeldeschlüsselbund, kopiert login.keychain-db in einen versteckten Ordner und speichert das Passwort für die spätere Exfiltration. Daneben zielt der Code auf Chrome, Edge, Brave, Firefox, Opera, Vivaldi und weitere Browser, inklusive Profile, Cookies, gespeicherte Logins und Erweiterungsdaten.
Rund 80 Krypto-Wallet-Erweiterungen und 14 Passwortmanager stehen auf der Zielliste, darunter 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC und NordPass. Ein zusätzliches Suchmodul scannt Dokumente, Downloads und andere Ordner, vermeidet aber Caches, Protokolle, Installationspakete und große Mediendateien, um Archive klein zu halten.
Verschlüsselung, Tarnung und Schutzmaßnahmen für Betroffene
CrashStealer verschlüsselt gesammelte Dateien mit AES-256-GCM und verpackt sie in versteckten ZIP-Archiven, was die Analyse vor dem Abfluss erschwert. Frühere Versionen verrieten die Steuerungsadresse 179.43.166.242 über eine Ausnahme in den App-Transportsicherheitseinstellungen, neuere Proben entfernten diese Angabe.
Die Malware prüft außerdem installierte Sicherheits- und Analyseprogramme, insbesondere Endpunktschutz, Malware-Analyse und Erkennungswerkzeuge. Kontrollfluss-Verschleierung, verschlüsselte Zeichenketten und Debugger-Prüfungen sollen manuelle Analysen verlangsamen.
Zur Persistenz kopiert und signiert sich CrashStealer im Nutzer:innen-Library-Ordner neu und legt einen LaunchAgent unter ~/Library/LaunchAgents/com.apple.crashreporter.helper.plist an. Dieser startet die Malware bei der Anmeldung und nach Fehlversuchen erneut. Durch das erneute Signieren ändern sich Signaturdaten und Hash, obwohl der Schadcode gleich bleibt, wodurch rein hashbasierte Erkennung umgangen werden kann.
Große Teile des Angriffs nutzen legitime macOS-Kommandozeilenwerkzeuge für Passwortprüfung und Schlüsselbundzugriff, während Apple-ähnliche Namen die Aktivitäten wie gewöhnliche Systemprozesse erscheinen lassen.
Um sich zu schützen, solltet Ihr keine unerwarteten CrashReporter.dmg-Dateien öffnen. Apples Absturzberichte sind bereits in macOS integriert, zusätzliche Downloads mit diesem Namen sind verdächtig. Die Werkbit-Kette zeigt zudem, dass Signatur, Notarisierung und ein sauberer Gatekeeper-Check keine absolute Sicherheit bieten.
Unbekannte Meeting-Apps aus Einladungen solltet Ihr immer bei der einladenden Person oder Organisation rückfragen, vor allem bei unbekannten Domains oder PIN-geschützten Downloads. Ein Passwortdialog direkt nach dem Start unbekannter Software ist ein Anlass, abzubrechen und nichts einzugeben. Vollzugriff auf die Festplatte solltet Ihr nur Programmen geben, die diesen offensichtlich benötigen.
Ihr könnt unter Systemeinstellungen > Datenschutz & Sicherheit > Vollständiger Festplattenzugriff Berechtigungen prüfen und unter Allgemein > Anmeldung & Erweiterungen Hintergrundsoftware kontrollieren.
Wer CrashStealer ausgeführt und ein Passwort eingegeben hat, sollte den Mac als kompromittiert betrachten. Empfohlen werden das Trennen vom Internet, Passwortänderungen über ein vertrauenswürdiges Gerät, Überprüfung des Apple-Accounts samt Sitzungen und Geräte, Kontrolle auf unbefugte Aktivitäten, ggf. Umzug von Kryptowährungen in eine neue Wallet sowie das Löschen des Macs mit anschließender Neuinstallation von macOS.
Via: https://appleinsider.com
Den Beitrag in unserem Forum kommentieren