Mac: CrashStealer tarnt sich jetzt als Apple-App und stiehlt Passwörter

Sicherheitsforscher haben auf macOS den Infostealer CrashStealer aufgespürt. Die Malware tarnt sich als Apples echter macOS-Prozess CrashReporter und soll unter anderem Passwörter aus dem macOS-Schlüsselbund, Browserdaten, gespeicherte Zugangsdaten und Inhalte von Kryptowallets abgreifen. Genau diese Tarnung als CrashReporter macht CrashStealer so heikel: Auf den ersten Blick wirkt das Programm wie ein normaler Teil des Systems, tatsächlich hat es es auf einige der sensibelsten Daten abgesehen, die auf einem Mac liegen.

Werkbit verteilt CrashStealer für macOS

Den Forschern zufolge kam CrashStealer über die macOS-Dropper-App Werkbit auf die Systeme. Werkbit gab sich als Tool für Zusammenarbeit oder als Online-Meeting-App aus. Dazu kam eine professionell gestaltete Website, die nach Einschätzung der Forscher allerdings erst vor Kurzem registriert worden war.

Auch der Download selbst fällt auf. Er war mit einer PIN geschützt. Laut den Sicherheitsforschern spricht das dafür, dass die Betreiber die Verbreitung bewusst begrenzt haben könnten, um gezielter vorzugehen und es Forschern schwerer zu machen, die Kampagne früh zu entdecken.

Dazu passt auch, dass ein von Apple notarisiertes Installationspaket für macOS verwendet wurde. So kam die App zunächst durch Gatekeeper-Prüfungen und wirkte deutlich glaubwürdiger als gewöhnliche Schadsoftware.

Das missbrauchte Entwicklerzertifikat wurde inzwischen an Apple gemeldet und nach den vorliegenden Berichten widerrufen.

Gefälschte Passwortabfrage entsperrt den Schlüsselbund

Nach dem Start zeigt CrashStealer laut den Analysen eine gefälschte macOS-Passwortabfrage an. Wenn Sie das Passwort eingeben, überprüft die Malware die Eingabe direkt auf dem betroffenen Gerät.

Stimmt das Passwort, kann CrashStealer den macOS-Schlüsselbund entsperren und die dort gespeicherten Geheimnisse auslesen. Im Schlüsselbund liegen unter anderem Zugangsdaten für E-Mail-Konten, Webseiten, Apps und WLANs, teils auch Zertifikate und sichere Notizen.

Dazu kommen, so die Forscher, Browserdaten und Informationen aus Krypto-Wallets.

Technisch auffälliger als viele andere Mac-Stealer

Nach den bisherigen Analysen wurde CrashStealer nicht hauptsächlich mit AppleScript gebaut, sondern nativ in C++ geschrieben. Die erbeuteten Daten werden den Forschern zufolge außerdem vor dem Versand mit AES-GCM verschlüsselt und erst danach an Server der Angreifer exfiltriert.

Das klingt eher nach einem gezielt entwickelten Werkzeug als nach einem hastig zusammengeschraubten Skript.

2024 steigt die Zahl der macOS-Infostealer

Aus Sicht der Sicherheitsforscher fügt sich CrashStealer in einen größeren Trend ein: 2024 haben Zahl und Bandbreite von macOS-Malware weiter zugenommen, besonders bei Infostealern.

Offen bleiben trotzdem ein paar zentrale Fragen. Dazu zählen laut den Forschern die Identität der Angreifer, die Zahl der Opfer, betroffene Regionen, die genauen Lockmittel und das übergeordnete Ziel der Kampagne.

Für Sie ist vor allem eines wichtig: Eine notarisierte App ist auf dem Mac noch kein Sicherheitsbeweis. Ungewöhnliche Passwortabfragen, frisch registrierte Download-Seiten und unbekannte Meeting-Tools sollten immer misstrauisch machen, vor allem dann, wenn sie Zugriff auf sensible Systemfunktionen verlangen.

Downloads: Download macOS für Mac

Author: Anthony John Padilla

{ "social": { "email": "content.reviewer90@ext.softonic.com", "facebook": "", "twitter": "", "linkedin": "" }, "ja-JP": "", "de-DE": "Anthony Padilla ist ein auf den Philippinen ansässiger Schriftsteller mit Erfahrung in redaktionellen, digitalen und markenorientierten Inhalten. Seine Arbeit konzentriert sich darauf, komplexe Ideen in klare, verständliche Texte umzuwandeln.", "en-US": "Anthony Padilla is a Philippines-based writer with experience across editorial, digital, and brand-focused content. His work centers on translating complex ideas into clear, accessible copy, with a strong emphasis on structure, accuracy, and user-focused communication. He has contributed to long-form articles, product and platform copy, and marketing-led editorial pieces.", "es-ES": "Anthony Padilla es un escritor con base en Filipinas con experiencia en contenido editorial, digital y enfocado en marca. Su trabajo se centra en traducir ideas complejas en textos claros y accesibles.", "fr-FR": "Anthony Padilla est un écrivain basé aux Philippines ayant de l'expérience dans le contenu éditorial, numérique et axé sur la marque. Son travail consiste à traduire des idées complexes en textes clairs et accessibles.", "it-IT": "Anthony Padilla è uno scrittore con base nelle Filippine con esperienza in contenuti editoriali, digitali e focalizzati sul brand. Il suo lavoro si concentra sulla traduzione di idee complesse in testi chiari e accessibili.", "nl-NL": "Anthony Padilla is een schrijver gevestigd op de Filipijnen met ervaring in redactionele, digitale en merkgerichte content. Zijn werk richt zich op het vertalen van complexe ideeën naar helder, begrijpelijke teksten.", "pl-PL": "Anthony Padilla to pisarz mieszkający na Filipinach z doświadczeniem w tworzeniu treści redakcyjnych, cyfrowych i skoncentrowanych na marce. Jego prace skupiają się na przekształcaniu skomplikowanych idei w jasne, zrozumiałe teksty.", "pt-BR": "Anthony Padilla é um escritor baseado nas Filipinas com experiência em conteúdo editorial, digital e focado em marca. Seu trabalho se concentra em traduzir ideias complexas em textos claros e acessíveis." }