返回

文章详情

CrashStealer Mac恶意软件窃取密码和钱包

Fox News2026年7月21日 11:21

新消息 你现在可以收听福克斯新闻文章!一个精细的安装程序可以让风险软件感觉像平常。你看到一个熟悉的Mac窗口,遵循指示并在提示时输入你的密码。到那时,应用程序可能已经在对付你了。Jamf Threat Labs的安全研究人员发现了CrashStealer,这是一种新的Mac信息窃取者,它模仿苹果的崩溃报告软件。Jamf在2026年5月首次追踪到这种恶意软件,当时它似乎还在开发中。到七月初,研究人员在主动攻击中检测到了它。免费直播CyberGuy课程:厌倦垃圾邮件?加入我们7月22日的课程 本周三,7月22日下午1点(东部时间),加入我们免费的CyberGuy直播课程,帮助你减少机器人电话、垃圾短信、垃圾邮件和其他不需要的信息。Kurt "CyberGuy" Knutsson将逐步讲解简单的方法,以过滤垃圾邮件、清理收件箱并识别可能会泄露个人信息的消息。无需技术经验。你还将收到我们的垃圾邮件停止清单,每位注册者在课程结束后都会获得课程录音的链接。立即在CyberGuyLive.com预定你的免费名额。REDHOOK ANDROID恶意软件可以悄悄劫持你的手机 Mac用户被警告注意CrashStealer,这是一种使用虚假密码提示和签名安装程序来逃避怀疑的凭据窃取恶意软件。什么是CrashStealer Mac恶意软件?CrashStealer瞄准许多人每天依赖的信息。它搜索浏览器凭据、密码管理器数据和加密货币钱包信息。该恶意软件还可以复制Mac登录钥匙串。该恶意软件的开发人员使用原生C++编写,使其脱颖而出。许多常见的Mac窃取者依赖于AppleScript或更简单的软件封装。CrashStealer在收集文件后还会加密这些文件,然后将它们发送到攻击者控制的服务器。同时,反调试功能使得研究人员更难检查该恶意软件。然而,受害者首先看到的应用程序并不叫CrashStealer。攻击始于一个标有"Werkbit Setup"的磁盘映像。CrashStealer Mac恶意软件如何感染计算机 Werkbit Setup磁盘映像包含一个精细的安装程序。其指示告知用户右键单击该应用程序并选择打开。该操作通常出现在需要规避Mac安全警告的软件的说明中。在这种情况下,安装程序已携带有效的苹果开发者ID和公证票据。因此,它可以在首次启动时清除Gatekeeper。Jamf还发现,磁盘映像本身也已签名,这在恶意Mac传递中被称为不寻常。分发Werkbit Setup的网站要求会议PIN。该设置可能帮助攻击者限制访问,只限于收到正确代码的人。它还使下载感觉更加独特,从而提高可信度。打开后,Werkbit Setup联系GitHub获取初始命令。然后,它从攻击者的基础设施下载了一个脚本。接下来,脚本在一个隐藏的临时文件夹中安装了一个名为CrashReporter.dmg的第二个磁盘映像。有效载荷使用了CrashReporter的名字和包标识符com.apple.crashreporter。这些细节被选择来类似于Apple系统组件。然后,恶意软件在后台悄悄启动。恶意Mac安装程序如何清除Gatekeeper 苹果使用Gatekeeper和开发者ID签名来减少下载软件的风险。当开发者提交应用程序时,其公证过程会检查应用程序是否包含已知的恶意内容。Gatekeeper也会检查苹果是否已撤销签名证书。然而,一个公证标签永远不能取代你对应用程序来源的判断。一个有害的应用程序可能在研究人员或苹果识别其行为之前潜入。攻击者也可以使用受信任的第一阶段安装程序在启动后检索不同的有效载荷。确认分发恶意软件后,Jamf向苹果报告了与Werkbit Setup相关的开发者团队ID。报告没有说明有多少人受到感染。CrashStealer使用虚假的Mac密码提示 在CrashStealer启动后,它会显示一个设计成类似合法macOS授权请求的密码提示。该恶意软件使用内置的Mac目录服务命令在本地检查密码。如果密码错误,提示将返回。如果密码正确,CrashStealer会存储一个混淆的副本,并使用凭据解锁登录钥匙串。该恶意软件然后可以将钥匙串数据库复制到其收集文件夹中。这使得该提示成为最重要的警告信号之一。密码请求可能看起来很可信,但时机可能让人感到不对劲。一个在线会议安装程序不应该需要你的Mac密码来显示呼叫或下载普通内容。CrashStealer从Mac窃取什么数据 CrashStealer广泛搜索Mac。Jamf发现了代码和活动。

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡