CrashStealer:通过苹果公证的Dropper绕过Gatekeeper的macOS信息窃取器

CrashStealer是一种新型macOS信息窃取恶意软件,利用苹果公证的Dropper绕过Gatekeeper。由Jamf安全团队发现,窃取浏览器凭据、加密货币钱包、密码管理器及钥匙串数据,通过AES-GCM加密后外传。分析攻击链、IOC及缓解措施。

🕵️ High 间谍软件

Jamf安全团队发现一种名为CrashStealer的新型macOS信息窃取恶意软件,攻击者使用经过苹果公证的Dropper(Werkbit.app)绕过Gatekeeper检查。该恶意软件以原生C++实现,窃取浏览器凭证、80余种加密货币钱包插件、14种密码管理器及钥匙串数据,并通过AES-GCM加密后外传。

来源:The Hacker News | 2026-07-13 | 原文链接

🔍 关键发现

  • CrashStealer使用苹果签名且经过公证的Dropper分发,能够通过Gatekeeper的验证。
  • 恶意软件在窃取数据前会本地验证受害者登录密码,并利用该密码解锁登录钥匙串。
  • 窃取的数据包括Chromium系浏览器凭据、约80种加密货币钱包扩展、14种密码管理器以及~/Documents和~/Downloads目录文件。

⚔️ 攻击链分析

1. 受害者从werkbit[.]io站点下载带有会议PIN限制的Werkbit.app磁盘映像(已签名且经过公证)。 2. 用户右键点击并选择“打开”运行veltod可执行文件,该文件从GitHub仓库mgothiclove获取sys.cache文件。 3. sys.cache提取curl命令下载shell脚本,脚本再下载CrashReporter.dmg并保存到/tmp目录。 4. 恶意软件建立LaunchAgent持久化,显示密码提示框验证用户密码,然后收集并加密数据,通过libcurl外传到179.43.166[.]242。

🚩 失陷指标 (IOC)

  • werkbit[.]io
  • github.com/mgothiclove
  • 179.43.166[.]242

🛡️ 缓解建议

  • ✅ 教育用户不要运行来自未知源或需要输入密码的macOS应用,尤其是通过右键菜单“打开”的方式。
  • ✅ 部署端点检测与响应(EDR)工具监控异常的LaunchAgent创建、进程注入及非标准加密外传行为。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ CrashStealer如何绕过macOS Gatekeeper?

攻击者使用了经过苹果公证的Dropper(Werkbit.app),该二进制文件具有有效开发者ID和公证签名,因此Gatekeeper允许其运行。

❓ CrashStealer窃取哪些数据?

窃取Chromium浏览器凭据、80余种加密货币钱包插件、14种密码管理器数据、钥匙串内容以及~/Documents和~/Downloads目录文件。

❓ 如何检测CrashStealer感染?

检查是否有从werkbit[.]io下载的文件、/tmp目录下的CrashReporter.dmg、以及到179.43.166[.]242的异常外连,并监控非标准进程创建与LaunchAgent持久化。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)