Jak usunąć stealer CrashStealer z komputera Mac

Wirus Mac

Znany również jako: wirus CrashStealer

Poziom uszkodzenia:

Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.

USUŃ TO TERAZ

Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Czym jest malware CrashStealer Malware?

CrashStealer Malware to program kradnący informacje, którego celem są użytkownicy macOS, wykryty przez Jamf Threat Labs w maju 2026 roku. Podszywa się pod natywne narzędzie Apple do raportowania awarii, aby wtopić się w legalne procesy macOS.

CrashStealer atakuje zapisane hasła, wpisy w Keychain, pliki cookie przeglądarki oraz dane z około 80 rozszerzeń portfeli kryptowalutowych. Zbiera również dane z popularnych menedżerów haseł i wysyła wszystko, co uda mu się zebrać, na serwer kontrolowany przez atakującego. Jeśli malware CrashStealer Malware zostanie wykryte na urządzeniu, należy je natychmiast usunąć.

Wykrycia złośliwego oprogramowania CrashStealer w serwisie VirusTotal

Przegląd złośliwego oprogramowania CrashStealer

Według badań przeprowadzonych przez Jamf Threat Labs, CrashStealer trafia na komputer Mac za pośrednictwem dwuetapowego łańcucha infekcji. W pierwszym etapie ofiara otrzymuje obraz dysku o nazwie Werkbit Setup, który jest podpisany i notaryzowany przez Apple przy użyciu ważnego certyfikatu programisty.

Ponieważ ten instalator posiada ważny certyfikat, funkcja zabezpieczeń macOS o nazwie Gatekeeper go nie blokuje. Po uruchomieniu instalatora Werkbit w tle łączy się on ze zdalnym serwerem, aby pobrać skrypt powłoki. Ten skrypt pobiera właściwy ładunek złośliwego oprogramowania - obraz dysku o nazwie CrashReporter.dmg.

Ładunek jest kopiowany do ukrytego katalogu, pozbawiany oryginalnego podpisu kodu i ponownie podpisywany przed uruchomieniem. Następnie złośliwe oprogramowanie podszywa się pod komponent Apple do raportowania awarii, używając identyfikatora pakietu com.apple.crashreporter oraz pasujących ikon, aby wyglądać jak legalny proces systemowy.

Co kradnie złośliwe oprogramowanie CrashStealer

Przed zebraniem jakichkolwiek danych złośliwe oprogramowanie wyświetla fałszywe okno z prośbą o hasło macOS. Jeśli użytkownik wprowadzi swoje hasło, stealer weryfikuje je lokalnie i wykorzystuje do odblokowania Pęku kluczy (Keychain) komputera Mac, uzyskując dostęp do przechowywanych danych uwierzytelniających, w tym loginów Safari, haseł Wi-Fi i kluczy kryptograficznych.

CrashStealer wyszukuje zapisane hasła, pliki cookie i dane przeglądania z Chrome, Brave, Edge, Opera, Opera GX, Vivaldi, NAVER Whale, Firefox i Safari. Przeszukuje również około 80 rozszerzeń przeglądarki dla portfeli kryptowalutowych, w tym MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, OKX Wallet, Exodus, Solflare i Backpack.

Dodatkowo atakuje 14 aplikacji menedżerów haseł, w tym 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass i RoboForm. CrashStealer przeprowadza również rekurencyjne przeszukiwanie plików w folderach Pulpit, Dokumenty i Pobrane użytkownika.

Utrzymywanie obecności i unikanie wykrycia

CrashStealer instaluje agenta LaunchAgent o nazwie com.apple.crashreporter.helper, który automatycznie ponownie uruchamia złośliwe oprogramowanie za każdym razem, gdy komputer Mac zostaje uruchomiony lub użytkownik się loguje. Agent jest skonfigurowany tak, aby ponownie uruchamiać stealera, jeśli proces zostanie zakończony, utrzymując trwały dostęp do systemu.

Aby uniknąć wykrycia, złośliwe oprogramowanie usuwa własny podpis kodu i zastępuje go podpisem ad-hoc, zmieniając skrót pliku, dzięki czemu narzędzia zabezpieczające oparte na skrótach nie mogą go rozpoznać. Przy uruchomieniu sprawdza również obecność debuggera i natychmiast kończy działanie, jeśli taki zostanie znaleziony.

Ciągi znaków wewnątrz pliku binarnego, takie jak adres serwera command-and-control oraz ścieżki docelowe przeglądarek, są przechowywane w formie zaszyfrowanej. Skradzione dane są pakowane do ukrytych archiwów ZIP przed wysłaniem, a katalog tymczasowy używa nazwy w stylu Apple, aby nie zwracać na siebie uwagi.

Podsumowanie zagrożenia:
Nazwa wirus CrashStealer
Typ Zagrożenia Złośliwe oprogramowanie dla Mac, wirus Mac, stealer, wirus kradnący hasła.
Objawy Stealery są zaprojektowane tak, aby ukradkiem infiltrować komputer ofiary i pozostawać w ukryciu, dlatego na zainfekowanej maszynie nie są wyraźnie widoczne żadne szczególne objawy.
Metody Dystrybucji Podpisany i notaryzowany fałszywy instalator (Werkbit Setup), socjotechnika, złośliwy obraz dysku, ukierunkowana dystrybucja.
Nazwy Wykrycia Avast (MacOS:Agent-BOC [Trj]), Combo Cleaner (Trojan.MAC.Downloader.51), ESET-NOD32 (OSX/TrojanDownloader.Agent.CV Trojan), Kaspersky (UDS:Trojan-Downloader.OSX.Agent), Pełna Lista Wykryć (VirusTotal)
Szkody Skradzione hasła i informacje bankowe, kradzież tożsamości, straty finansowe, możliwe dodatkowe infekcje.
Usuwanie malware (Windows)

Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner.

Pobierz Combo Cleaner

Bezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Podsumowanie

CrashStealer Malware to wyrafinowany stealer dla systemu Mac, który potrafi przechwytywać zapisane hasła, dane uwierzytelniające z Pęku kluczy, dane portfeli kryptowalutowych oraz informacje z menedżerów haseł, jednocześnie podszywając się pod legalny komponent Apple.

Jego szyfrowanie po stronie klienta oraz manipulacja podpisem kodu sprawiają, że jest trudniejszy do wykrycia niż wiele powszechnie występujących stealerów. Podsumowując, infekcje tego rodzaju mogą prowadzić do poważnych problemów z prywatnością, znacznych strat finansowych oraz kradzieży tożsamości. Jeśli istnieją powody, aby sądzić, że komputer Mac jest zainfekowany, CrashStealer należy natychmiast usunąć.

Kilka przykładów kradnących informacje programów atakujących macOS to ClickLock, ShadeStager oraz Infiniti.

W jaki sposób złośliwe oprogramowanie CrashStealer przeniknęło do mojego urządzenia?

Jak udokumentowało Jamf Threat Labs, CrashStealer jest dystrybuowany za pośrednictwem podpisanego i notaryzowanego przez Apple obrazu dysku o nazwie Werkbit Setup, hostowanego na fałszywej stronie z oprogramowaniem pod adresem werkbit[.]io. Ponieważ instalator posiada ważny certyfikat programisty Apple, przechodzi kontrole Gatekeepera bez wywoływania ostrzeżeń zabezpieczeń.

Po uruchomieniu instalatora Werkbit w tle łączy się on ze zdalnym serwerem, aby pobrać skrypt powłoki, który następnie pobiera i instaluje właściwy ładunek złośliwego oprogramowania podszywający się pod komponent Apple do raportowania awarii. Dostęp do linku pobierania był chroniony kodem PIN spotkania, co sugeruje, że kampania była ukierunkowana na konkretne osoby, a nie na szeroką dystrybucję złośliwego oprogramowania.

Ogólniej rzecz biorąc, złośliwe oprogramowanie dla macOS jest również rozprzestrzeniane za pośrednictwem wiadomości e-mail phishingowych ze złośliwymi załącznikami, fałszywych stron do pobierania oprogramowania, „cracków" oprogramowania i pirackich aplikacji oraz sztuczek socjotechnicznych, które nakłaniają użytkowników do zainstalowania czegoś, co uważają za legalne.

Jak uniknąć złośliwego oprogramowania?

Należy zachować ostrożność wobec plików otrzymywanych za pośrednictwem nieoczekiwanych wiadomości, e-maili lub wyskakujących okienek. Oprogramowanie należy pobierać wyłącznie z oficjalnych źródeł, takich jak Mac App Store lub zweryfikowane strony programistów, i unikać pirackich programów, generatorów kluczy oraz nieoficjalnych kopii lustrzanych. Należy regularnie aktualizować macOS i wszystkie zainstalowane aplikacje.

Należy zachować ostrożność wobec monitów proszących o hasło systemowe, zwłaszcza pochodzących z aplikacji, których się celowo nie uruchamiało. Jeśli komputer jest już zainfekowany, zalecamy przeprowadzenie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie wyeliminować wszystkie zagrożenia.

Obraz dysku Werkbit Setup wykorzystywany do dystrybucji złośliwego oprogramowania CrashStealer (źródło: jamf.com):

Obraz dysku Werkbit Setup wykorzystywany do dystrybucji złośliwego oprogramowania CrashStealer

Natychmiastowe automatyczne usunięcie malware:

Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:

POBIERZ Combo Cleaner

Pobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Szybkie menu:

Usuwanie potencjalnie niechcianych aplikacji:

Usuń potencjalnie niechciane aplikacje z folderu „Aplikacje":

Ręczne usuwanie złośliwych aplikacji dla Mac

Kliknij ikonę Findera. W oknie Findera wybierz „Aplikacje". W folderze aplikacji poszukaj „MPlayerX", „NicePlayer" lub innych podejrzanych aplikacji i przeciągnij je do Kosza. Po usunięciu potencjalnie niechcianych aplikacji powodujących reklamy online przeskanuj komputer Mac w poszukiwaniu pozostałych niechcianych komponentów.

POBIERZ narzędzie do usuwania złośliwego oprogramowania

Combo Cleaner sprawdza, czy twój komputer został zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Często zadawane pytania (FAQ)

Moje urządzenie jest zainfekowane złośliwym oprogramowaniem CrashStealer, czy powinienem sformatować urządzenie pamięci masowej, aby się go pozbyć?

Pełne sformatowanie systemu może usunąć złośliwe oprogramowanie CrashStealer, ale spowoduje również wymazanie wszystkich danych przechowywanych na urządzeniu. Z tego powodu zazwyczaj lepiej jest najpierw spróbować usunięcia za pomocą zaufanego narzędzia zabezpieczającego, takiego jak Combo Cleaner.

Jakie są największe problemy, które może spowodować złośliwe oprogramowanie CrashStealer?

CrashStealer został zaprojektowany do kradzieży poufnych informacji, w tym haseł, wpisów Pęku kluczy, danych portfeli kryptowalutowych oraz zawartości menedżerów haseł. Infekcje tego rodzaju mogą prowadzić do poważnych problemów z prywatnością, strat finansowych oraz kradzieży tożsamości.

Jaki jest cel złośliwego oprogramowania CrashStealer?

Celem złośliwego oprogramowania CrashStealer jest kradzież poufnych danych z zainfekowanych urządzeń macOS, w tym zapisanych haseł, danych uwierzytelniających przeglądarki, zawartości Pęku kluczy oraz informacji o portfelach kryptowalutowych, a następnie wysłanie ich na serwer kontrolowany przez atakującego.

W jaki sposób złośliwe oprogramowanie CrashStealer przeniknęło do mojego komputera?

CrashStealer zazwyczaj trafia na komputer Mac za pośrednictwem podpisanego i notaryzowanego fałszywego instalatora o nazwie Werkbit Setup. Ponieważ ten instalator posiada ważny certyfikat programisty Apple, omija Gatekeepera i instaluje się bez wywoływania ostrzeżeń zabezpieczeń. Dostęp był dodatkowo ograniczony kodem PIN, co wskazuje na ukierunkowaną kampanię.

Czy Combo Cleaner ochroni mnie przed złośliwym oprogramowaniem?

Tak, Combo Cleaner może wykryć i usunąć większość zagrożeń. Jednak bardziej zaawansowane zagrożenia mogą być dobrze ukryte w systemie, dlatego ważne jest przeprowadzenie pełnego skanowania, aby zapewnić ich eliminację.

Udostępnij:

facebook
X (Twitter)
linkedin
skopiuj link
Tomas Meskauskas

Tomas Meskauskas

Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania

Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.

▼ Pokaż dyskusję

Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.

Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.

Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.

Przekaż darowiznę