CrashStealer на macOS маскируется под Crash Reporter: что проверить на Mac

Иллюстрация к новости ExShare: CrashStealer на macOS маскируется под Crash Reporter: что проверить на Mac
Опубликовано: 14.07.2026 | Время чтения: 4 минуты

На Mac обнаружили новую вредоносную программу CrashStealer. Она не использует уязвимость macOS и не заражает компьютер сама по себе: цепочка начинается с того, что человек скачивает и открывает незнакомое приложение. Затем программа показывает убедительные окна, похожие на системные, и просит пароль или расширенные разрешения.

Исследование Jamf Threat Labs от 13 июля описывает важную деталь: первый загрузчик CrashStealer был подписан действующим Developer ID и прошёл нотариализацию Apple. Поэтому одного статуса Gatekeeper недостаточно, если программу прислали из неизвестного источника или она появилась под видом приглашения на встречу. Для владельцев Mac это повод внимательнее относиться к тому, что именно они открывают и какие права выдают.

Что известно о CrashStealer

По данным Jamf, вредоносная программа получает следующий этап через приложение Werkbit, оформленное как обычный установщик. После запуска на Mac появляется компонент с названием CrashReporter. Он пытается выглядеть как штатный инструмент macOS для отчетов о сбоях, хотя такие компоненты уже входят в систему и не требуют отдельной загрузки.

Дальше CrashStealer показывает окно для ввода пароля учетной записи и просит доступ к файлам. Если пользователь запускает цепочку и подтверждает запросы, программа может собрать данные браузеров, сохраненные пароли, содержимое связки ключей и документы. Она также создает механизм автозапуска, поэтому простого удаления файла из «Загрузок» может быть недостаточно.

Важно не преувеличивать риск. Это не атака через обычный Wi-Fi и не повод отключать защиту Mac. Исследователи не описывают сценарий без действий пользователя: чтобы программа сработала, нужно открыть незнакомый файл и ввести пароль. На этом этапе лучше остановиться, закрыть окно и проверить происхождение приложения через официальный канал организации, от имени которой пришло приглашение.

Почему зелёная проверка Gatekeeper не всегда означает безопасность

Gatekeeper и нотариализация остаются полезной защитой, но они не заменяют проверку источника. В цепочке CrashStealer первый загрузчик имел действующую подпись, поэтому мог выглядеть надежно. В таких ситуациях особенно настораживает несоответствие между задачей и запросом: приложение для встречи не должно неожиданно устанавливать «Crash Reporter», а утилита для отчетов о сбоях не должна просить полный доступ к диску.

Не стоит устанавливать программу из ссылки в неожиданном письме или сообщении, даже если файл открывается без предупреждения. Найдите сайт сервиса вручную, уточните приглашение у отправителя по известному вам каналу и сравните название приложения с тем, что опубликовано у разработчика. Если macOS блокирует файл, не пытайтесь обходить защиту только ради запуска: сначала разберитесь, откуда он появился.

Что сделать, если файл уже запускали

Если вы открыли подозрительный установщик, ввели пароль или дали ему доступ к папкам, временно отключите Mac от интернета и не продолжайте работать с банковскими, рабочими и личными аккаунтами на этом устройстве. С другого, доверенного устройства смените важные пароли, начав с Apple Account и почты, проверьте список доверенных устройств и завершите незнакомые сессии в браузере.

На Mac посмотрите в «Системных настройках» разделы «Конфиденциальность и безопасность» — «Полный доступ к диску» и «Основные» — «Объекты входа и расширения». Не оставляйте там приложения, которые вы не узнаете. При этом не удаляйте наугад системные компоненты: если программа получила пароль, запускалась из скрытой папки или снова появляется после перезагрузки, надежнее сначала сохранить признаки проблемы и провести полноценную проверку.

Для разовой проверки поможет материал ExShare о безопасной проверке заблокированных приложений macOS. Если есть признаки заражения, лучше обратиться за компьютерной помощью для Mac и проверкой безопасности до того, как снова входить в важные аккаунты. Связаться с командой можно через форму на сайте, в WhatsApp или Telegram, а также по телефону.

Главное

CrashStealer показывает, что подпись приложения и отсутствие тревожного окна не равны безопасности. В этой истории решающими остаются источник файла и права, которые он запрашивает. Не скачивайте отдельный Crash Reporter, не вводите пароль в неожиданном окне и не выдавайте полный доступ к диску программе, назначение которой вы не можете объяснить.

Дополнительный материал ExShare: Безопасность и защита.

Практический материал по теме: Удаленная компьютерная помощь для Mac.