×
Watch TV
CyberGuy warns World Cup fans of widespread ticket scams

Курт «CyberGuy» Нутссон раскрывает распространенные тактики, используемые мошенниками с билетами во время чемпионата мира, включая поддельные сайты, рекламу в соцсетях и предложения, созданные ИИ.

Убедительный установщик может сделать рискованное ПО привычным. Вы видите знакомое окно Mac, следуете инструкциям и вводите пароль, когда вас просят. К этому моменту приложение уже может работать против вас.

Исследователи безопасности из Jamf Threat Labs обнаружили CrashStealer — новый похититель информации для Mac, который маскируется под программу отчетов о сбоях Apple. Jamf впервые отследила вредоносное ПО в мае 2026 года, когда оно еще находилось в разработке. К началу июля исследователи зафиксировали его в активных атаках.

Бесплатный живой урок CyberGuy: Надоел спам? Присоединяйтесь к нам 22 июля

Присоединяйтесь к нам в эту среду, 22 июля, в 13:00 по восточному времени на бесплатный живой урок CyberGuy, который поможет вам сократить количество робозвонков, спам-сообщений, нежелательных писем и других нежелательных сообщений. Курт «CyberGuy» Нутссон шаг за шагом проведет вас через простые способы фильтрации спама, очистки почтового ящика и распознавания сообщений, которые могут подвергнуть риску вашу личную информацию. Технический опыт не требуется. Вы также получите наш чек-лист по борьбе со спамом, а каждый зарегистрировавшийся получит ссылку на запись урока после его завершения.

Зарезервируйте свое бесплатное место сегодня на CyberGuyLive.com.

Woman on her computer.

Пользователей Mac предупреждают о CrashStealer — вредоносном ПО, крадущем учетные данные, которое использует поддельные запросы пароля и подписанный установщик, чтобы избежать подозрений. (Фото: Ute Grabowsky/Photothek через Getty Images)

Что такое вредоносное ПО CrashStealer для Mac?

CrashStealer нацелено на информацию, которой многие люди пользуются ежедневно. Оно ищет учетные данные браузера, данные менеджеров паролей и информацию о криптовалютных кошельках. Вредоносное ПО также может копировать связку ключей входа Mac. Вредоносная программа выделяется тем, что ее разработчики написали ее на нативном C++. Многие распространенные похитители для Mac полагаются на AppleScript или более простые программные оболочки.

CrashStealer также шифрует собранные файлы перед отправкой на сервер, контролируемый злоумышленниками. Кроме того, функции антиотладки затрудняют исследователям анализ вредоносного ПО. Однако первое приложение, которое видит жертва, называется не CrashStealer. Атака начинается с образа диска под названием «Werkbit Setup».

Как вредоносное ПО CrashStealer для Mac заражает компьютеры

Образ диска Werkbit Setup содержит убедительный установщик. Его инструкции говорят пользователю щелкнуть приложение правой кнопкой мыши и выбрать «Открыть». Это действие часто встречается в инструкциях для программного обеспечения, которому нужно обойти предупреждение безопасности Mac. В данном случае установщик уже имел действительный идентификатор разработчика Apple и нотаризационный билет. Поэтому он мог пройти Gatekeeper при первом запуске. Jamf также обнаружила, что сам образ диска был подписан, что исследователи назвали необычным для доставки вредоносного ПО на Mac.

Сайт, распространявший Werkbit Setup, требовал PIN-код для встречи. Такая настройка могла помочь злоумышленникам ограничить доступ только теми, кто получил правильный код. Это также делало загрузку более эксклюзивной и, возможно, более убедительной.

После открытия Werkbit Setup связывался с GitHub для получения начальной команды. Затем он загружал скрипт из инфраструктуры злоумышленников. Далее скрипт устанавливал второй образ диска с именем CrashReporter.dmg в скрытую временную папку. Полезная нагрузка использовала имя CrashReporter и идентификатор пакета com.apple.crashreporter. Эти детали были выбраны, чтобы напоминать системный компонент Apple. Затем вредоносное ПО незаметно запускалось в фоновом режиме.

Как вредоносный установщик для Mac обошел Gatekeeper

Apple использует Gatekeeper вместе с подписью Developer ID, чтобы снизить риск от загруженного программного обеспечения. Его процесс нотаризации проверяет приложение на наличие известного вредоносного контента, когда разработчики его отправляют. Gatekeeper также может проверить, не отозвал ли Apple сертификат подписи. Тем не менее, нотаризованная метка никогда не должна заменять ваше суждение о том, откуда взялось приложение.

Вредоносное приложение может проскользнуть до того, как исследователи или Apple выявят его поведение. Злоумышленники также могут использовать доверенный установщик первой стадии для получения другой полезной нагрузки после запуска. Jamf сообщила идентификатор команды разработчика, связанный с Werkbit Setup, в Apple после подтверждения того, что он распространял вредоносное ПО. В отчете не говорилось, сколько людей было заражено.

CrashStealer использует поддельный запрос пароля Mac

После запуска CrashStealer отображает запрос пароля, разработанный так, чтобы напоминать легитимный запрос авторизации macOS. Вредоносное ПО проверяет пароль локально с помощью встроенной команды службы каталогов Mac.

Если пароль неверный, запрос появляется снова. Если он верный, CrashStealer сохраняет запутанную копию и использует учетные данные для разблокировки связки ключей входа.

Затем вредоносное ПО может скопировать базу данных связки ключей в свою папку сбора. Это делает запрос пароля одним из самых важных предупредительных знаков. Запрос пароля может выглядеть убедительно, но время его появления может показаться неподходящим. Установщику для онлайн-встречи не нужен ваш пароль Mac, чтобы отобразить звонок или загрузить обычный контент.

Какие данные CrashStealer крадет с Mac

CrashStealer выполняет широкий поиск по Mac. Jamf обнаружила код и активность, связанные с браузерами на основе Chromium, данными Safari и файлами учетных данных Firefox. Вредоносное ПО также проверяло расширения кошельков, такие как MetaMask и Phantom. Кроме того, оно нацеливалось на менеджеры паролей, включая 1Password, Bitwarden, LastPass и Dashlane. Jamf наблюдала примерно 80 расширений криптовалютных кошельков и 14 менеджеров паролей в списке целей.

Отдельный инструмент поиска файлов сканирует такие места, как «Документы» и «Загрузки». Однако он пропускает многие большие установщики, приложения и медиафайлы. Такая фильтрация позволяет предположить, что воры хотят получить компактные файлы, которые могут содержать учетные данные или финансовые записи. Другие личные документы также могут заинтересовать злоумышленников.

Как CrashStealer прячет украденные данные

CrashStealer хранит украденный материал внутри скрытых папок в домашнем каталоге пользователя. Он шифрует каждый собранный элемент с помощью AES-256-GCM. Затем он упаковывает группы зашифрованных файлов в скрытые ZIP-архивы перед загрузкой. Шифрование помогает злоумышленникам скрыть содержимое украденных файлов, пока они находятся на Mac. Это также означает, что оставшийся архив может подтвердить факт сбора, даже если следователь не может прочитать данные внутри него.

Затем вредоносное ПО копирует себя в папку кэша библиотеки Mac. Он создает LaunchAgent, который запускает скопированное приложение при входе пользователя в систему. LaunchAgent использует похожее на Apple имя, что позволяет ему сливаться с окружением при быстром осмотре.

Person finding malware on their computer.

Исследователи безопасности говорят, что новое вредоносное ПО CrashStealer обходит доверие пользователей, выдавая себя за легитимное программное обеспечение Apple, прежде чем незаметно собирать конфиденциальные данные. (Фото: Jaap Arriens/NurPhoto через Getty Images)

Предупредительные признаки вредоносного ПО CrashStealer для Mac

Вы могли столкнуться с этой кампанией после загрузки Werkbit Setup. Риск возрастает, если сайт требовал PIN-код для встречи. Неожиданный запрос пароля CrashReporter — еще один красный флаг. Будьте более подозрительны, когда запрос появляется сразу после установки не связанного с ним программного обеспечения или присоединения к онлайн-встрече.

Также следите за незнакомым приложением, запрашивающим полный доступ к диску или разрешение на доступ к «Документам» и «Загрузкам». Конфигурация CrashStealer включала сообщения о разрешениях, призванные сделать широкий доступ к файлам необходимым для «системного администрирования». Специалисты по безопасности также могут искать скрытые расположения CrashReporter и LaunchAgent, описанные в техническом отчете Jamf. Однако большинству домашних пользователей следует избегать поиска в системных папках, если они точно не знают, что меняют.

Способы оставаться в безопасности от вредоносного ПО CrashStealer для Mac

Несколько осторожных привычек могут помочь вам заметить подозрительный установщик для Mac до того, как он получит доступ к вашим паролям и личным файлам.

1) Загружайте приложения для Mac из проверенных источников

По возможности используйте Mac App Store. В противном случае введите адрес официального сайта разработчика самостоятельно. Избегайте загрузки программного обеспечения по ссылке из встречи, личного сообщения или неожиданного всплывающего окна, если вы не можете независимо подтвердить источник.

2) Не отменяйте автоматически предупреждения безопасности Mac

Будьте осторожны, когда установщик говорит вам щелкнуть правой кнопкой мыши и выбрать «Открыть» или использовать кнопку «Открыть в любом случае». Apple рекомендует отменять предупреждение безопасности только в том случае, если вы доверяете источнику приложения. Вы также должны убедиться, что никто не изменил загрузку.

3) Сделайте паузу перед вводом пароля Mac

Посмотрите, какое приложение вызвало запрос и почему ему нужна авторизация. Отмените запрос, если причина не соответствует тому, что вы делаете. Затем закройте приложение и проверьте загрузку через компанию по другому каналу.

4) Проверьте мощные разрешения приложений Mac и настройки входа

Откройте меню Apple > Системные настройки > Конфиденциальность и безопасность. Проверьте полный доступ к диску, файлам и папкам и специальным возможностям на предмет приложений, которые вы не узнаете. Отключите доступ для всего подозрительного.

Затем откройте Системные настройки > Основные > Элементы входа и расширения. Проверьте приложения, перечисленные в разделах «Открывать при входе» и «Разрешить в фоновом режиме». Удалите или отключите незнакомые записи.

Вы также можете проверить Системные настройки > Основные > Управление устройствами на наличие профилей, которые вы не узнаете. Этот параметр может появляться только при установленном профиле. Не удаляйте рабочий или школьный профиль, не связавшись предварительно с администратором.

5) Установите последние обновления безопасности macOS

Откройте меню Apple > Системные настройки > Основные > Обновление ПО. Устанавливайте доступные обновления незамедлительно, так как они содержат актуальные средства защиты.

6) Используйте надежное антивирусное программное обеспечение на вашем Mac

Надежная антивирусная программа может помочь обнаружить известные вредоносные файлы, подозрительную активность сохранения и вредоносное сетевое поведение. Держите защиту в реальном времени включенной и разрешите программному обеспечению обновляться автоматически. Jamf утверждает, что инструменты предотвращения угроз могут помочь заблокировать и сообщить о подобных угрозах для Mac. Получите мой выбор лучших антивирусных средств защиты 2026 года для ваших устройств Windows, Mac, Android и iOS на Cyberguy.com.

7) Действуйте быстро, если вы установили Werkbit Setup

Отключите Mac от интернета. Не вводите другой пароль на этом компьютере. Запустите полное сканирование с помощью надежного программного обеспечения безопасности. Вам также следует обратиться в службу поддержки Apple или в ИТ-отдел вашей компании.

Затем используйте чистое устройство, чтобы изменить пароль для вашей учетной записи Apple, основной учетной записи электронной почты и менеджера паролей. Измените пароли для банковских, торговых и других конфиденциальных учетных записей, которые были сохранены на зараженном Mac. Включите двухфакторную аутентификацию (2FA), где это возможно, и выйдите из устройств или активных сеансов, которые вы не узнаете.

После очистки Mac измените его пароль входа, так как CrashStealer могло захватить и подтвердить эти учетные данные.

Если вы используете криптовалютные кошельки на зараженном Mac, считайте их закрытые ключи и фразы для восстановления скомпрометированными. Переместите оставшиеся средства на вновь созданные кошельки с чистого устройства. Никогда не используйте старую фразу для восстановления.

Если программное обеспечение безопасности не может подтвердить, что CrashStealer полностью удален, обратитесь в службу поддержки Apple или к квалифицированному специалисту по поводу стирания Mac и переустановки macOS. Восстанавливайте личные файлы осторожно из резервной копии, созданной до заражения, если это возможно.

Person typing on their laptop.

Убедительный установщик для Mac маскирует опасную новую кампанию вредоносного ПО, которое крадет пароли, данные браузера и криптовалютные кошельки, выдавая себя за Crash Reporter от Apple. (Фото: Phil Barker/Future Publishing через Getty Images)

Ключевые выводы Курта

CrashStealer показывает, как злоумышленники могут упаковать вредоносное ПО в убедительный интерфейс Mac. Подписанный установщик Werkbit придал кампании элемент доверия. Затем поддельный отчет о сбоях использовал знакомый запрос пароля для доступа к ценным данным на компьютере. Ваша лучшая защита начинается до появления запроса пароля. Проверяйте источник каждого установщика и останавливайтесь, когда инструкции просят вас обойти предупреждение. Надежная антивирусная защита и актуальные обновления macOS добавляют еще один барьер.

Заслужила бы нотаризация Apple ваше доверие, или вы все равно усомнились бы в убедительном установщике для Mac? Дайте нам знать, написав нам на Cyberguy.com.

Подпишитесь на мой БЕСПЛАТНЫЙ отчет CyberGuy

Получайте мои лучшие технические советы, срочные оповещения безопасности и эксклюзивные предложения прямо на ваш почтовый ящик.

Чтобы узнать простые, практические способы раннего выявления мошенничества и оставаться защищенным, посетите CyberGuy.com — которому доверяют миллионы, ежедневно смотрящие CyberGuy по ТВ.

Кроме того, вы получите мгновенный доступ к моему «Руководству по выживанию в мире мошенничества» бесплатно при регистрации.

Copyright 2026 CyberGuy.com. Все права защищены.

Курт «CyberGuy» Нутссон — удостоенный наград технический журналист, который глубоко любит технологии, гаджеты и устройства, делающие жизнь лучше, со своими материалами для Fox News и FOX Business, начиная с утренних шоу «FOX & Friends». Есть технический вопрос? Получите бесплатную рассылку CyberGuy от Курта, поделитесь своим мнением, идеей для статьи или комментарием на CyberGuy.com.