Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.
USUŃ TO TERAZAby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Czym jest malware CrashStealer Malware?
CrashStealer Malware to program kradnący informacje, którego celem są użytkownicy macOS, wykryty przez Jamf Threat Labs w maju 2026 roku. Podszywa się pod natywne narzędzie Apple do raportowania awarii, aby wtopić się w legalne procesy macOS.
CrashStealer atakuje zapisane hasła, wpisy w Keychain, pliki cookie przeglądarki oraz dane z około 80 rozszerzeń portfeli kryptowalutowych. Zbiera również dane z popularnych menedżerów haseł i wysyła wszystko, co uda mu się zebrać, na serwer kontrolowany przez atakującego. Jeśli malware CrashStealer Malware zostanie wykryte na urządzeniu, należy je natychmiast usunąć.

Przegląd złośliwego oprogramowania CrashStealer
Według badań przeprowadzonych przez Jamf Threat Labs, CrashStealer trafia na komputer Mac za pośrednictwem dwuetapowego łańcucha infekcji. W pierwszym etapie ofiara otrzymuje obraz dysku o nazwie Werkbit Setup, który jest podpisany i notaryzowany przez Apple przy użyciu ważnego certyfikatu programisty.
Ponieważ ten instalator posiada ważny certyfikat, funkcja zabezpieczeń macOS o nazwie Gatekeeper go nie blokuje. Po uruchomieniu instalatora Werkbit w tle łączy się on ze zdalnym serwerem, aby pobrać skrypt powłoki. Ten skrypt pobiera właściwy ładunek złośliwego oprogramowania - obraz dysku o nazwie CrashReporter.dmg.
Ładunek jest kopiowany do ukrytego katalogu, pozbawiany oryginalnego podpisu kodu i ponownie podpisywany przed uruchomieniem. Następnie złośliwe oprogramowanie podszywa się pod komponent Apple do raportowania awarii, używając identyfikatora pakietu com.apple.crashreporter oraz pasujących ikon, aby wyglądać jak legalny proces systemowy.
Co kradnie złośliwe oprogramowanie CrashStealer
Przed zebraniem jakichkolwiek danych złośliwe oprogramowanie wyświetla fałszywe okno z prośbą o hasło macOS. Jeśli użytkownik wprowadzi swoje hasło, stealer weryfikuje je lokalnie i wykorzystuje do odblokowania Pęku kluczy (Keychain) komputera Mac, uzyskując dostęp do przechowywanych danych uwierzytelniających, w tym loginów Safari, haseł Wi-Fi i kluczy kryptograficznych.
CrashStealer wyszukuje zapisane hasła, pliki cookie i dane przeglądania z Chrome, Brave, Edge, Opera, Opera GX, Vivaldi, NAVER Whale, Firefox i Safari. Przeszukuje również około 80 rozszerzeń przeglądarki dla portfeli kryptowalutowych, w tym MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, OKX Wallet, Exodus, Solflare i Backpack.
Dodatkowo atakuje 14 aplikacji menedżerów haseł, w tym 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass i RoboForm. CrashStealer przeprowadza również rekurencyjne przeszukiwanie plików w folderach Pulpit, Dokumenty i Pobrane użytkownika.
Utrzymywanie obecności i unikanie wykrycia
CrashStealer instaluje agenta LaunchAgent o nazwie com.apple.crashreporter.helper, który automatycznie ponownie uruchamia złośliwe oprogramowanie za każdym razem, gdy komputer Mac zostaje uruchomiony lub użytkownik się loguje. Agent jest skonfigurowany tak, aby ponownie uruchamiać stealera, jeśli proces zostanie zakończony, utrzymując trwały dostęp do systemu.
Aby uniknąć wykrycia, złośliwe oprogramowanie usuwa własny podpis kodu i zastępuje go podpisem ad-hoc, zmieniając skrót pliku, dzięki czemu narzędzia zabezpieczające oparte na skrótach nie mogą go rozpoznać. Przy uruchomieniu sprawdza również obecność debuggera i natychmiast kończy działanie, jeśli taki zostanie znaleziony.
Ciągi znaków wewnątrz pliku binarnego, takie jak adres serwera command-and-control oraz ścieżki docelowe przeglądarek, są przechowywane w formie zaszyfrowanej. Skradzione dane są pakowane do ukrytych archiwów ZIP przed wysłaniem, a katalog tymczasowy używa nazwy w stylu Apple, aby nie zwracać na siebie uwagi.
| Nazwa | wirus CrashStealer |
| Typ Zagrożenia | Złośliwe oprogramowanie dla Mac, wirus Mac, stealer, wirus kradnący hasła. |
| Objawy | Stealery są zaprojektowane tak, aby ukradkiem infiltrować komputer ofiary i pozostawać w ukryciu, dlatego na zainfekowanej maszynie nie są wyraźnie widoczne żadne szczególne objawy. |
| Metody Dystrybucji | Podpisany i notaryzowany fałszywy instalator (Werkbit Setup), socjotechnika, złośliwy obraz dysku, ukierunkowana dystrybucja. |
| Nazwy Wykrycia | Avast (MacOS:Agent-BOC [Trj]), Combo Cleaner (Trojan.MAC.Downloader.51), ESET-NOD32 (OSX/TrojanDownloader.Agent.CV Trojan), Kaspersky (UDS:Trojan-Downloader.OSX.Agent), Pełna Lista Wykryć (VirusTotal) |
| Szkody | Skradzione hasła i informacje bankowe, kradzież tożsamości, straty finansowe, możliwe dodatkowe infekcje. |
| Usuwanie malware (Windows) |
Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner. Pobierz Combo CleanerBezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk. |
Podsumowanie
CrashStealer Malware to wyrafinowany stealer dla systemu Mac, który potrafi przechwytywać zapisane hasła, dane uwierzytelniające z Pęku kluczy, dane portfeli kryptowalutowych oraz informacje z menedżerów haseł, jednocześnie podszywając się pod legalny komponent Apple.
Jego szyfrowanie po stronie klienta oraz manipulacja podpisem kodu sprawiają, że jest trudniejszy do wykrycia niż wiele powszechnie występujących stealerów. Podsumowując, infekcje tego rodzaju mogą prowadzić do poważnych problemów z prywatnością, znacznych strat finansowych oraz kradzieży tożsamości. Jeśli istnieją powody, aby sądzić, że komputer Mac jest zainfekowany, CrashStealer należy natychmiast usunąć.
Kilka przykładów kradnących informacje programów atakujących macOS to ClickLock, ShadeStager oraz Infiniti.
W jaki sposób złośliwe oprogramowanie CrashStealer przeniknęło do mojego urządzenia?
Jak udokumentowało Jamf Threat Labs, CrashStealer jest dystrybuowany za pośrednictwem podpisanego i notaryzowanego przez Apple obrazu dysku o nazwie Werkbit Setup, hostowanego na fałszywej stronie z oprogramowaniem pod adresem werkbit[.]io. Ponieważ instalator posiada ważny certyfikat programisty Apple, przechodzi kontrole Gatekeepera bez wywoływania ostrzeżeń zabezpieczeń.
Po uruchomieniu instalatora Werkbit w tle łączy się on ze zdalnym serwerem, aby pobrać skrypt powłoki, który następnie pobiera i instaluje właściwy ładunek złośliwego oprogramowania podszywający się pod komponent Apple do raportowania awarii. Dostęp do linku pobierania był chroniony kodem PIN spotkania, co sugeruje, że kampania była ukierunkowana na konkretne osoby, a nie na szeroką dystrybucję złośliwego oprogramowania.
Ogólniej rzecz biorąc, złośliwe oprogramowanie dla macOS jest również rozprzestrzeniane za pośrednictwem wiadomości e-mail phishingowych ze złośliwymi załącznikami, fałszywych stron do pobierania oprogramowania, „cracków" oprogramowania i pirackich aplikacji oraz sztuczek socjotechnicznych, które nakłaniają użytkowników do zainstalowania czegoś, co uważają za legalne.
Jak uniknąć złośliwego oprogramowania?
Należy zachować ostrożność wobec plików otrzymywanych za pośrednictwem nieoczekiwanych wiadomości, e-maili lub wyskakujących okienek. Oprogramowanie należy pobierać wyłącznie z oficjalnych źródeł, takich jak Mac App Store lub zweryfikowane strony programistów, i unikać pirackich programów, generatorów kluczy oraz nieoficjalnych kopii lustrzanych. Należy regularnie aktualizować macOS i wszystkie zainstalowane aplikacje.
Należy zachować ostrożność wobec monitów proszących o hasło systemowe, zwłaszcza pochodzących z aplikacji, których się celowo nie uruchamiało. Jeśli komputer jest już zainfekowany, zalecamy przeprowadzenie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie wyeliminować wszystkie zagrożenia.
Obraz dysku Werkbit Setup wykorzystywany do dystrybucji złośliwego oprogramowania CrashStealer (źródło: jamf.com):

Natychmiastowe automatyczne usunięcie malware:
Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:
POBIERZ Combo CleanerPobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Szybkie menu:
- Czym jest złośliwe oprogramowanie CrashStealer?
- Usuń pliki i foldery związane ze złośliwym oprogramowaniem CrashStealer z systemu OSX.
Usuwanie potencjalnie niechcianych aplikacji:
Usuń potencjalnie niechciane aplikacje z folderu „Aplikacje":

Kliknij ikonę Findera. W oknie Findera wybierz „Aplikacje". W folderze aplikacji poszukaj „MPlayerX", „NicePlayer" lub innych podejrzanych aplikacji i przeciągnij je do Kosza. Po usunięciu potencjalnie niechcianych aplikacji powodujących reklamy online przeskanuj komputer Mac w poszukiwaniu pozostałych niechcianych komponentów.
POBIERZ narzędzie do usuwania złośliwego oprogramowania
Combo Cleaner sprawdza, czy twój komputer został zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Często zadawane pytania (FAQ)
Moje urządzenie jest zainfekowane złośliwym oprogramowaniem CrashStealer, czy powinienem sformatować urządzenie pamięci masowej, aby się go pozbyć?
Pełne sformatowanie systemu może usunąć złośliwe oprogramowanie CrashStealer, ale spowoduje również wymazanie wszystkich danych przechowywanych na urządzeniu. Z tego powodu zazwyczaj lepiej jest najpierw spróbować usunięcia za pomocą zaufanego narzędzia zabezpieczającego, takiego jak Combo Cleaner.
Jakie są największe problemy, które może spowodować złośliwe oprogramowanie CrashStealer?
CrashStealer został zaprojektowany do kradzieży poufnych informacji, w tym haseł, wpisów Pęku kluczy, danych portfeli kryptowalutowych oraz zawartości menedżerów haseł. Infekcje tego rodzaju mogą prowadzić do poważnych problemów z prywatnością, strat finansowych oraz kradzieży tożsamości.
Jaki jest cel złośliwego oprogramowania CrashStealer?
Celem złośliwego oprogramowania CrashStealer jest kradzież poufnych danych z zainfekowanych urządzeń macOS, w tym zapisanych haseł, danych uwierzytelniających przeglądarki, zawartości Pęku kluczy oraz informacji o portfelach kryptowalutowych, a następnie wysłanie ich na serwer kontrolowany przez atakującego.
W jaki sposób złośliwe oprogramowanie CrashStealer przeniknęło do mojego komputera?
CrashStealer zazwyczaj trafia na komputer Mac za pośrednictwem podpisanego i notaryzowanego fałszywego instalatora o nazwie Werkbit Setup. Ponieważ ten instalator posiada ważny certyfikat programisty Apple, omija Gatekeepera i instaluje się bez wywoływania ostrzeżeń zabezpieczeń. Dostęp był dodatkowo ograniczony kodem PIN, co wskazuje na ukierunkowaną kampanię.
Czy Combo Cleaner ochroni mnie przed złośliwym oprogramowaniem?
Tak, Combo Cleaner może wykryć i usunąć większość zagrożeń. Jednak bardziej zaawansowane zagrożenia mogą być dobrze ukryte w systemie, dlatego ważne jest przeprowadzenie pełnego skanowania, aby zapewnić ich eliminację.
Udostępnij:
Tomas Meskauskas
Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania
Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.
Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznęPortal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznę
▼ Pokaż dyskusję