На Mac обнаружили новую вредоносную программу CrashStealer. Она не использует уязвимость macOS и не заражает компьютер сама по себе: цепочка начинается с того, что человек скачивает и открывает незнакомое приложение. Затем программа показывает убедительные окна, похожие на системные, и просит пароль или расширенные разрешения.
Исследование Jamf Threat Labs от 13 июля описывает важную деталь: первый загрузчик CrashStealer был подписан действующим Developer ID и прошёл нотариализацию Apple. Поэтому одного статуса Gatekeeper недостаточно, если программу прислали из неизвестного источника или она появилась под видом приглашения на встречу. Для владельцев Mac это повод внимательнее относиться к тому, что именно они открывают и какие права выдают.
По данным Jamf, вредоносная программа получает следующий этап через приложение Werkbit, оформленное как обычный установщик. После запуска на Mac появляется компонент с названием CrashReporter. Он пытается выглядеть как штатный инструмент macOS для отчетов о сбоях, хотя такие компоненты уже входят в систему и не требуют отдельной загрузки.
Дальше CrashStealer показывает окно для ввода пароля учетной записи и просит доступ к файлам. Если пользователь запускает цепочку и подтверждает запросы, программа может собрать данные браузеров, сохраненные пароли, содержимое связки ключей и документы. Она также создает механизм автозапуска, поэтому простого удаления файла из «Загрузок» может быть недостаточно.
Важно не преувеличивать риск. Это не атака через обычный Wi-Fi и не повод отключать защиту Mac. Исследователи не описывают сценарий без действий пользователя: чтобы программа сработала, нужно открыть незнакомый файл и ввести пароль. На этом этапе лучше остановиться, закрыть окно и проверить происхождение приложения через официальный канал организации, от имени которой пришло приглашение.
Gatekeeper и нотариализация остаются полезной защитой, но они не заменяют проверку источника. В цепочке CrashStealer первый загрузчик имел действующую подпись, поэтому мог выглядеть надежно. В таких ситуациях особенно настораживает несоответствие между задачей и запросом: приложение для встречи не должно неожиданно устанавливать «Crash Reporter», а утилита для отчетов о сбоях не должна просить полный доступ к диску.
Не стоит устанавливать программу из ссылки в неожиданном письме или сообщении, даже если файл открывается без предупреждения. Найдите сайт сервиса вручную, уточните приглашение у отправителя по известному вам каналу и сравните название приложения с тем, что опубликовано у разработчика. Если macOS блокирует файл, не пытайтесь обходить защиту только ради запуска: сначала разберитесь, откуда он появился.
Если вы открыли подозрительный установщик, ввели пароль или дали ему доступ к папкам, временно отключите Mac от интернета и не продолжайте работать с банковскими, рабочими и личными аккаунтами на этом устройстве. С другого, доверенного устройства смените важные пароли, начав с Apple Account и почты, проверьте список доверенных устройств и завершите незнакомые сессии в браузере.
На Mac посмотрите в «Системных настройках» разделы «Конфиденциальность и безопасность» — «Полный доступ к диску» и «Основные» — «Объекты входа и расширения». Не оставляйте там приложения, которые вы не узнаете. При этом не удаляйте наугад системные компоненты: если программа получила пароль, запускалась из скрытой папки или снова появляется после перезагрузки, надежнее сначала сохранить признаки проблемы и провести полноценную проверку.
Для разовой проверки поможет материал ExShare о безопасной проверке заблокированных приложений macOS. Если есть признаки заражения, лучше обратиться за компьютерной помощью для Mac и проверкой безопасности до того, как снова входить в важные аккаунты. Связаться с командой можно через форму на сайте, в WhatsApp или Telegram, а также по телефону.
CrashStealer показывает, что подпись приложения и отсутствие тревожного окна не равны безопасности. В этой истории решающими остаются источник файла и права, которые он запрашивает. Не скачивайте отдельный Crash Reporter, не вводите пароль в неожиданном окне и не выдавайте полный доступ к диску программе, назначение которой вы не можете объяснить.
Дополнительный материал ExShare: Безопасность и защита.
Практический материал по теме: Удаленная компьютерная помощь для Mac.