← 回總覽

新型 macOS 窃密软件伪装苹果崩溃报告框架,窃取浏览器凭据

📅 2026-07-14 18:00 FreeBuf 媒体资讯 2 分鐘 1650 字 評分: 86
网络安全 macOS 信息窃取 加密货币 数据泄露
📌 一句话摘要 CrashStealer 通过伪装苹果崩溃报告框架,窃取浏览器凭据、加密货币钱包及钥匙串,并使用 AES‑256‑GCM 加密后外泄。 📝 详细摘要 文章报道了一款名为 CrashStealer 的新型 macOS 信息窃取恶意软件。该软件原生用 C++ 编写,伪装成 Apple 系统自带的崩溃报告工具(CrashReporter.app),并通过签名的磁盘映像“Werkbit Setup”实现初始访问。攻击流程包括:① 利用合法开发者 ID 绕过 Gatekeeper,② 从 GitHub 下载并解码混淆的 shell 脚本,③ 解锁钥匙串并收集 Chromium 系列浏

📌 一句话摘要

CrashStealer 通过伪装苹果崩溃报告框架,窃取浏览器凭据、加密货币钱包及钥匙串,并使用 AES‑256‑GCM 加密后外泄。

📝 详细摘要

文章报道了一款名为 CrashStealer 的新型 macOS 信息窃取恶意软件。该软件原生用 C++ 编写,伪装成 Apple 系统自带的崩溃报告工具(CrashReporter.app),并通过签名的磁盘映像“Werkbit Setup”实现初始访问。攻击流程包括:① 利用合法开发者 ID 绕过 Gatekeeper,② 从 GitHub 下载并解码混淆的 shell 脚本,③ 解锁钥匙串并收集 Chromium 系列浏览器、Firefox、约 80 个加密货币钱包扩展、14 个密码管理器以及钥匙串和文件系统数据,④ 使用 CommonCrypto 实现 AES‑256‑GCM 加密后通过 libcurl 发送至 C2 服务器,⑤ 通过 LaunchAgent com.apple.crashreporter.helper 实现持久化。文章还指出,该恶意软件在技术上采用了控制流平坦化、分层反调试等高级反分析手段,标志着 macOS 恶意软件从脚本化向专业化、业务化转型的趋势。

💡 主要观点

- CrashStealer 伪装崩溃报告框架,窃取多类敏感数据。 该恶意软件冒充 Apple 官方的 CrashReporter,能够获取浏览器凭据、加密货币钱包、密码管理器、钥匙串以及大量文件系统数据,覆盖范围广泛。

采用原生 C++ 实现并使用高级加密与反分析手段。 与常见的 AppleScript 或 Objective‑C 编写的窃密软件不同,CrashStealer 完全用 C++ 编写,并通过 CommonCrypto 实现 AES‑256‑GCM 加密,同时加入控制流平坦化、分层反调试等技术,提升了技术难度和隐蔽性。
通过签名磁盘映像和 LaunchAgent 实现持久化与隐蔽部署。 攻击者利用带有公证票据的 DMG 文件绕过 Gatekeeper,并在系统启动后通过 com.apple.crashreporter.helper LaunchAgent 持久化运行,并进行临时重签名隐藏自身。

💬 文章金句

- CrashStealer 是一款原生 C++开发的 macOS 信息窃取器,它伪装成苹果内置的崩溃报告工具,用于窃取浏览器凭据、加密货币钱包、密码管理器数据和钥匙串内容,然后将所有数据加密并外泄至远程命令与控制服务器。

  • 这种加密优先的方法,加上控制流平坦化、分层反调试检查等反分析措施,反映了 macOS 恶意软件家族在技术手段上专业化的大趋势。
  • 为了实现持久化,CrashStealer 会复制自身并进行临时重签名,然后安装一个名为 com.apple.crashreporter.helper 的 LaunchAgent,以便在重启后继续运行,将苹果模仿主题延续到持久化层。

📊 文章信息

AI 初评:86

来源:FreeBuf

作者:FreeBuf

分类:媒体资讯

语言:中文

阅读时间:7 分钟

字数:1522

标签: 网络安全, macOS, 信息窃取, 加密货币, 数据泄露

阅读完整文章

查看原文 → 發佈: 2026-07-14 18:00:00 收錄: 2026-07-14 22:00:38

🤖 問 AI

針對這篇文章提問,AI 會根據文章內容回答。按 Ctrl+Enter 送出。