CrashStealer:新型macOS信息窃取木马利用签名应用绕过Gatekeeper

新型macOS信息窃取木马CrashStealer利用签名应用绕过Gatekeeper,通过伪造CrashReporter框架窃取浏览器凭证、加密货币钱包和密码管理器数据。Jamf Threat Labs披露攻击链,提供IOC和缓解措施。

🔍 High 其他

Jamf Threat Labs发现一款名为CrashStealer的新型macOS信息窃取木马,该木马通过伪造Apple崩溃报告框架并利用有效签名和公证的应用(Werkbit.app)绕过Gatekeeper检测。攻击者通过恶意磁盘镜像分发,最终窃取浏览器凭证、加密货币钱包和密码管理器数据,并采用AES加密外传。

来源:Security Affairs | 2026-07-14 | 原文链接

🔍 关键发现

  • CrashStealer使用有效Apple Developer ID签名并经过公证的应用(Werkbit.app)作为dropper,首次启动时无警告绕过Gatekeeper。
  • 该木马用原生C++编写,伪装成Apple内置的CrashReporter框架,通过GitHub API获取远程脚本,从HTTP服务器下载最终载荷。
  • 窃取范围广泛,包括Chromium/Firefox浏览器凭证、约80种加密货币钱包扩展、14种密码管理器,并利用dscl验证系统密码后解锁登录钥匙串。

⚔️ 攻击链分析

1. 受害者通过会议PIN受限访问的恶意网站下载“Werkbit Setup.dmg”磁盘镜像;2. 打开Werkbit.app后,从GitHub仓库获取sys.cache文件,内含curl命令;3. curl从endpoint-api-v1[.]com拉取Base64编码的shell脚本,解码后运行;4. 脚本通过HTTP下载CrashReporter.dmg,挂载后复制恶意App到/tmp/.CrashReporter,去除原签名并自签名后启动。

🚩 失陷指标 (IOC)

  • werkbit[.]io
  • endpoint-api-v1[.]com
  • 179.43.166.242
  • WWB7JA7AQV (Emil Grigorov的Apple Developer ID)
  • mgothiclove/pkeys (GitHub仓库)
  • CrashReporter.app (bundle identifier: com.apple.crashreporter)

🛡️ 缓解建议

  • ✅ 限制用户安装未经验证来源的应用程序,特别是通过会议PIN分发的软件。
  • ✅ 监控/private/tmp或/tmp下隐藏目录中启动的未知.app进程,以及非标准路径下的CrashReporter相关进程。
  • ✅ 部署端点检测与响应(EDR)解决方案,对dscl -authonly、security unlock-keychain等异常命令行调用进行告警。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ CrashStealer如何绕过macOS Gatekeeper?

使用有效Apple Developer ID签名并经过公证的dropper(Werkbit.app),首次启动时Gatekeeper不发出警告,从而绕过。实际载荷CrashReporter.app为自签名,但由已信任的dropper启动。

❓ CrashStealer窃取哪些类型的数据?

窃取Chromium/Firefox浏览器凭证、约80种加密货币钱包扩展(如MetaMask、Phantom)、14种密码管理器(如1Password、Bitwarden),以及系统登录钥匙串和用户密码。

❓ 检测CrashStealer的关键IOC是什么?

关注从werkbit[.]io下载的Werkbit Setup.dmg;进程从/tmp/.CrashReporter启动的CrashReporter.app;以及到179.43.166.242或endpoint-api-v1[.].com的HTTP连接。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)