Jamf Threat Labs rapporteerde de ontdekking van een nieuwe Mac-informatiedief genaamd CrashStealer, die zich voordoet als de crashrapportagesoftware van Apple. De malware werd voor het eerst gevolgd in mei 2026 tijdens de ontwikkelingsfase, en begin juli 2026 werden actieve aanvallen gedetecteerd.
CrashStealer is ontworpen om gevoelige informatie te verzamelen, zoals browsergegevens, gegevens van wachtwoordbeheer en details van de cryptocurrency-portemonnee, inclusief gegevens van de Mac-inlogsleutelhanger. Uniek is dat het is gecodeerd in native C++, in tegenstelling tot veel andere Mac-stealers die AppleScript gebruiken.
De malware versleutelt de verzamelde bestanden voordat deze naar een door de aanvaller bestuurde server worden verzonden. Om detectie te omzeilen, bevat het anti-foutopsporingsfuncties, wat onderzoeksinspanningen bemoeilijkt. De aanval wordt geïnitieerd via een schijfkopie met de naam ‘Werkbit Setup’.
Deze schijfkopie bevat een gepolijst installatieprogramma dat gebruikers instrueert om met de rechtermuisknop te klikken en “Openen” te selecteren om een Mac-beveiligingswaarschuwing te omzeilen. Het installatieprogramma beschikt over een geldige Apple Developer ID en notariële verklaring, waardoor het bij de eerste lancering aan de Gatekeeper-beveiligingsmaatregelen van Apple kan voldoen.
De website die Werkbit Setup distribueert, vereist dat gebruikers een pincode voor de vergadering invoeren, mogelijk om de toegang tot bepaalde personen te controleren. Na uitvoering maakt Werkbit Setup verbinding met GitHub, downloadt een script en installeert een tweede schijfkopie genaamd CrashReporter.dmg in een verborgen tijdelijke map. De malware gebruikt de naam CrashReporter met de bundel-ID com.apple.crashreporter, die Apple-systeemcomponenten nabootst.
Apple maakt gebruik van Gatekeeper- en notariële processen om de risico’s van gedownloade applicaties te beperken. Jamf waarschuwde echter dat schadelijke applicaties de detectie kunnen omzeilen, vooral als ze vertrouwde installatieprogramma’s gebruiken om daarna verschillende payloads te leveren. Na de identificatie van kwaadaardige activiteiten rapporteerde Jamf het ontwikkelaarsteam achter Werkbit Setup aan Apple, maar details over het aantal infecties blijven geheim.
Na het starten vraagt CrashStealer gebruikers om een wachtwoord op een manier die legitieme macOS-prompts nabootst. De malware verifieert lokaal het ingevoerde wachtwoord en kan, indien correct, de login-sleutelhanger ontgrendelen, waardoor verdere gegevensverzameling mogelijk is.
CrashStealer doorzoekt de opslag van de Mac naar gegevens uit Chromium-gebaseerde browsers, Safari, Firefox en verschillende portemonnee-extensies voor cryptocurrency, waaronder MetaMask en Phantom. Het richt zich op meer dan 80 portemonnee-extensies en 14 wachtwoordbeheerders en maakt ook gebruik van een tool voor het zoeken naar bestanden om gevoelige documenten te zoeken, terwijl grotere installatieprogramma’s en mediabestanden worden vermeden.
De verzamelde gegevens worden opgeslagen in verborgen mappen en gecodeerd met AES-256-GCM voordat ze worden verpakt in verborgen ZIP-archieven om te uploaden. Bovendien installeert CrashStealer zichzelf in de cachemap van de bibliotheek en creëert een LaunchAgent voor persistentie tijdens het inloggen van de gebruiker.
Gebruikers wordt geadviseerd voorzichtig te zijn bij het downloaden van installatieprogramma’s en eventuele wachtwoordprompts die onverwacht optreden nauwlettend in de gaten te houden. Aanbevelingen om deze malware te voorkomen zijn onder meer het gebruik van de Mac App Store, het grondig controleren van bronnen van ontwikkelaars en voorzichtig zijn met installatieprogramma’s die expliciete gebruikersacties vereisen.





