CrashStealer:新型macOS信息窃取木马利用签名应用绕过Gatekeeper
新型macOS信息窃取木马CrashStealer利用签名应用绕过Gatekeeper,通过伪造CrashReporter框架窃取浏览器凭证、加密货币钱包和密码管理器数据。Jamf Threat Labs披露攻击链,提供IOC和缓解措施。
🔍 High 其他
Jamf Threat Labs发现一款名为CrashStealer的新型macOS信息窃取木马,该木马通过伪造Apple崩溃报告框架并利用有效签名和公证的应用(Werkbit.app)绕过Gatekeeper检测。攻击者通过恶意磁盘镜像分发,最终窃取浏览器凭证、加密货币钱包和密码管理器数据,并采用AES加密外传。
来源:Security Affairs | 2026-07-14 | 原文链接
🔍 关键发现
- CrashStealer使用有效Apple Developer ID签名并经过公证的应用(Werkbit.app)作为dropper,首次启动时无警告绕过Gatekeeper。
- 该木马用原生C++编写,伪装成Apple内置的CrashReporter框架,通过GitHub API获取远程脚本,从HTTP服务器下载最终载荷。
- 窃取范围广泛,包括Chromium/Firefox浏览器凭证、约80种加密货币钱包扩展、14种密码管理器,并利用dscl验证系统密码后解锁登录钥匙串。
⚔️ 攻击链分析
1. 受害者通过会议PIN受限访问的恶意网站下载“Werkbit Setup.dmg”磁盘镜像;2. 打开Werkbit.app后,从GitHub仓库获取sys.cache文件,内含curl命令;3. curl从endpoint-api-v1[.]com拉取Base64编码的shell脚本,解码后运行;4. 脚本通过HTTP下载CrashReporter.dmg,挂载后复制恶意App到/tmp/.CrashReporter,去除原签名并自签名后启动。
🚩 失陷指标 (IOC)
werkbit[.]ioendpoint-api-v1[.]com179.43.166.242WWB7JA7AQV (Emil Grigorov的Apple Developer ID)mgothiclove/pkeys (GitHub仓库)CrashReporter.app (bundle identifier: com.apple.crashreporter)
🛡️ 缓解建议
- ✅ 限制用户安装未经验证来源的应用程序,特别是通过会议PIN分发的软件。
- ✅ 监控/private/tmp或/tmp下隐藏目录中启动的未知.app进程,以及非标准路径下的CrashReporter相关进程。
- ✅ 部署端点检测与响应(EDR)解决方案,对dscl -authonly、security unlock-keychain等异常命令行调用进行告警。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ CrashStealer如何绕过macOS Gatekeeper?
使用有效Apple Developer ID签名并经过公证的dropper(Werkbit.app),首次启动时Gatekeeper不发出警告,从而绕过。实际载荷CrashReporter.app为自签名,但由已信任的dropper启动。
❓ CrashStealer窃取哪些类型的数据?
窃取Chromium/Firefox浏览器凭证、约80种加密货币钱包扩展(如MetaMask、Phantom)、14种密码管理器(如1Password、Bitwarden),以及系统登录钥匙串和用户密码。
❓ 检测CrashStealer的关键IOC是什么?
关注从werkbit[.]io下载的Werkbit Setup.dmg;进程从/tmp/.CrashReporter启动的CrashReporter.app;以及到179.43.166.242或endpoint-api-v1[.].com的HTTP连接。