{"id":89598,"date":"2026-07-15T12:08:00","date_gmt":"2026-07-15T11:08:00","guid":{"rendered":"https:\/\/cms-articles.softonic.io\/de\/?p=89598"},"modified":"2026-07-15T12:07:04","modified_gmt":"2026-07-15T11:07:04","slug":"mac-crashstealer-tarnt-sich-jetzt-als-apple-app-und-stiehlt-passworter","status":"publish","type":"post","link":"https:\/\/cms-articles.softonic.io\/de\/mac-crashstealer-tarnt-sich-jetzt-als-apple-app-und-stiehlt-passworter\/","title":{"rendered":"Mac: CrashStealer tarnt sich jetzt als Apple-App und stiehlt Passw\u00f6rter"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Sicherheitsforscher haben auf macOS den Infostealer CrashStealer aufgesp\u00fcrt. Die Malware tarnt sich als Apples echter macOS-Prozess <strong>CrashReporter<\/strong> und soll unter anderem Passw\u00f6rter aus dem macOS-Schl\u00fcsselbund, Browserdaten, gespeicherte Zugangsdaten und Inhalte von Kryptowallets abgreifen. Genau diese Tarnung als CrashReporter macht CrashStealer so heikel: Auf den ersten Blick wirkt das Programm wie ein normaler Teil des Systems, tats\u00e4chlich hat es es auf einige der sensibelsten Daten abgesehen, die auf einem Mac liegen.<\/p>\n\n<p class=\"wp-block-paragraph\">Werkbit verteilt CrashStealer f\u00fcr macOS<\/p>\n\n<p class=\"wp-block-paragraph\">Den Forschern zufolge kam CrashStealer \u00fcber die macOS-Dropper-App <strong>Werkbit<\/strong> auf die Systeme. Werkbit gab sich als Tool f\u00fcr Zusammenarbeit oder als Online-Meeting-App aus. Dazu kam eine professionell gestaltete Website, die nach Einsch\u00e4tzung der Forscher allerdings erst vor Kurzem registriert worden war.<\/p>\n\n<p class=\"wp-block-paragraph\">Auch der Download selbst f\u00e4llt auf. Er war mit einer <strong>PIN<\/strong> gesch\u00fctzt. Laut den Sicherheitsforschern spricht das daf\u00fcr, dass die Betreiber die Verbreitung bewusst begrenzt haben k\u00f6nnten, um gezielter vorzugehen und es Forschern schwerer zu machen, die Kampagne fr\u00fch zu entdecken.<\/p>\n\n<p class=\"wp-block-paragraph\">Dazu passt auch, dass ein von Apple notarisiertes Installationspaket f\u00fcr macOS verwendet wurde. So kam die App zun\u00e4chst durch <strong>Gatekeeper-Pr\u00fcfungen<\/strong> und wirkte deutlich glaubw\u00fcrdiger als gew\u00f6hnliche Schadsoftware.<\/p>\n\n<p class=\"wp-block-paragraph\">Das missbrauchte Entwicklerzertifikat wurde inzwischen an Apple gemeldet und nach den vorliegenden Berichten <strong>widerrufen<\/strong>.<\/p>\n\n<p class=\"wp-block-paragraph\">Gef\u00e4lschte Passwortabfrage entsperrt den Schl\u00fcsselbund<\/p>\n\n<p class=\"wp-block-paragraph\">Nach dem Start zeigt CrashStealer laut den Analysen eine gef\u00e4lschte macOS-Passwortabfrage an. Wenn Sie das Passwort eingeben, \u00fcberpr\u00fcft die Malware die Eingabe direkt auf dem betroffenen Ger\u00e4t.<\/p>\n\n<p class=\"wp-block-paragraph\">Stimmt das Passwort, kann CrashStealer den macOS-Schl\u00fcsselbund entsperren und die dort gespeicherten Geheimnisse auslesen. Im Schl\u00fcsselbund liegen unter anderem <strong>Zugangsdaten f\u00fcr E-Mail-Konten<\/strong>, Webseiten, Apps und WLANs, teils auch Zertifikate und sichere Notizen.<\/p>\n\n<p class=\"wp-block-paragraph\">Dazu kommen, so die Forscher, Browserdaten und Informationen aus <strong>Krypto-Wallets<\/strong>.<\/p>\n\n<p class=\"wp-block-paragraph\">Technisch auff\u00e4lliger als viele andere Mac-Stealer<\/p>\n\n<p class=\"wp-block-paragraph\">Nach den bisherigen Analysen wurde CrashStealer nicht haupts\u00e4chlich mit AppleScript gebaut, sondern nativ in <strong>C++<\/strong> geschrieben. Die erbeuteten Daten werden den Forschern zufolge au\u00dferdem vor dem Versand mit AES-GCM verschl\u00fcsselt und erst danach an Server der Angreifer exfiltriert.<\/p>\n\n<p class=\"wp-block-paragraph\">Das klingt eher nach einem <strong>gezielt entwickelten Werkzeug<\/strong> als nach einem hastig zusammengeschraubten Skript.<\/p>\n\n<p class=\"wp-block-paragraph\">2024 steigt die Zahl der <a href=\"https:\/\/de.softonic.com\/artikel\/clawhub-entfernt-funf-openclaw-skills-zwei-luden-amos-fur-macos-nach\" rel=\"noopener\">macOS-Infostealer<\/a><\/p>\n\n<p class=\"wp-block-paragraph\">Aus Sicht der Sicherheitsforscher f\u00fcgt sich CrashStealer in einen gr\u00f6\u00dferen Trend ein: 2024 haben Zahl und Bandbreite von macOS-Malware weiter zugenommen, besonders bei <strong>Infostealern<\/strong>.<\/p>\n\n<p class=\"wp-block-paragraph\">Offen bleiben trotzdem ein paar zentrale Fragen. Dazu z\u00e4hlen laut den Forschern die Identit\u00e4t der Angreifer, die Zahl der Opfer, betroffene Regionen, die genauen Lockmittel und das \u00fcbergeordnete Ziel der Kampagne.<\/p>\n\n<p class=\"wp-block-paragraph\">F\u00fcr Sie ist vor allem eines wichtig: Eine <strong><a href=\"https:\/\/de.softonic.com\/artikel\/so-erstellst-du-ein-usb-installationsmedium-fur-macos-golden-gate\" rel=\"noopener\">notarisierte App<\/a><\/strong> ist auf dem Mac noch kein Sicherheitsbeweis. Ungew\u00f6hnliche Passwortabfragen, frisch registrierte Download-Seiten und unbekannte Meeting-Tools sollten immer misstrauisch machen, vor allem dann, wenn sie Zugriff auf sensible Systemfunktionen verlangen.<\/p>\n\n<p class=\"wp-block-paragraph\">Downloads: Download macOS f\u00fcr Mac<\/p>","protected":false},"excerpt":{"rendered":"<p>Sicherheitsforscher haben auf macOS den Infostealer CrashStealer aufgesp\u00fcrt. Die Malware tarnt sich als Apples echter macOS-Prozess CrashReporter und soll unter anderem Passw\u00f6rter aus dem macOS-Schl\u00fcsselbund, Browserdaten, gespeicherte Zugangsdaten und Inhalte von Kryptowallets abgreifen. Genau diese Tarnung als CrashReporter macht CrashStealer so heikel: Auf den ersten Blick wirkt das Programm wie ein normaler Teil des Systems, &hellip; <a href=\"https:\/\/cms-articles.softonic.io\/de\/mac-crashstealer-tarnt-sich-jetzt-als-apple-app-und-stiehlt-passworter\/\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> &#8220;Mac: CrashStealer tarnt sich jetzt als Apple-App und stiehlt Passw\u00f6rter&#8221;<\/span><\/a><\/p>\n","protected":false},"author":9332,"featured_media":89597,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","wpcf-pageviews":0},"categories":[3152],"tags":[1],"usertag":[],"vertical":[],"content-category":[],"class_list":["post-89598","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news","tag-software"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/posts\/89598","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/users\/9332"}],"replies":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/comments?post=89598"}],"version-history":[{"count":1,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/posts\/89598\/revisions"}],"predecessor-version":[{"id":89599,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/posts\/89598\/revisions\/89599"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/media\/89597"}],"wp:attachment":[{"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/media?parent=89598"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/categories?post=89598"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/tags?post=89598"},{"taxonomy":"usertag","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/usertag?post=89598"},{"taxonomy":"vertical","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/vertical?post=89598"},{"taxonomy":"content-category","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/content-category?post=89598"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}