CrashStealer:通过苹果公证的Dropper绕过Gatekeeper的macOS信息窃取器
CrashStealer是一种新型macOS信息窃取恶意软件,利用苹果公证的Dropper绕过Gatekeeper。由Jamf安全团队发现,窃取浏览器凭据、加密货币钱包、密码管理器及钥匙串数据,通过AES-GCM加密后外传。分析攻击链、IOC及缓解措施。
🕵️ High 间谍软件
Jamf安全团队发现一种名为CrashStealer的新型macOS信息窃取恶意软件,攻击者使用经过苹果公证的Dropper(Werkbit.app)绕过Gatekeeper检查。该恶意软件以原生C++实现,窃取浏览器凭证、80余种加密货币钱包插件、14种密码管理器及钥匙串数据,并通过AES-GCM加密后外传。
来源:The Hacker News | 2026-07-13 | 原文链接
🔍 关键发现
- CrashStealer使用苹果签名且经过公证的Dropper分发,能够通过Gatekeeper的验证。
- 恶意软件在窃取数据前会本地验证受害者登录密码,并利用该密码解锁登录钥匙串。
- 窃取的数据包括Chromium系浏览器凭据、约80种加密货币钱包扩展、14种密码管理器以及~/Documents和~/Downloads目录文件。
⚔️ 攻击链分析
1. 受害者从werkbit[.]io站点下载带有会议PIN限制的Werkbit.app磁盘映像(已签名且经过公证)。 2. 用户右键点击并选择“打开”运行veltod可执行文件,该文件从GitHub仓库mgothiclove获取sys.cache文件。 3. sys.cache提取curl命令下载shell脚本,脚本再下载CrashReporter.dmg并保存到/tmp目录。 4. 恶意软件建立LaunchAgent持久化,显示密码提示框验证用户密码,然后收集并加密数据,通过libcurl外传到179.43.166[.]242。
🚩 失陷指标 (IOC)
werkbit[.]iogithub.com/mgothiclove179.43.166[.]242
🛡️ 缓解建议
- ✅ 教育用户不要运行来自未知源或需要输入密码的macOS应用,尤其是通过右键菜单“打开”的方式。
- ✅ 部署端点检测与响应(EDR)工具监控异常的LaunchAgent创建、进程注入及非标准加密外传行为。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ CrashStealer如何绕过macOS Gatekeeper?
攻击者使用了经过苹果公证的Dropper(Werkbit.app),该二进制文件具有有效开发者ID和公证签名,因此Gatekeeper允许其运行。
❓ CrashStealer窃取哪些数据?
窃取Chromium浏览器凭据、80余种加密货币钱包插件、14种密码管理器数据、钥匙串内容以及~/Documents和~/Downloads目录文件。
❓ 如何检测CrashStealer感染?
检查是否有从werkbit[.]io下载的文件、/tmp目录下的CrashReporter.dmg、以及到179.43.166[.]242的异常外连,并监控非标准进程创建与LaunchAgent持久化。