Mac News · Sicherheit

CrashStealer: Mac-Trojaner imitiert System-Tool und stiehlt Schlüsselbund

Ein neuer macOS-Trojaner namens CrashStealer nutzt eine legitime Meeting-App als Einstiegstool und tarnt sich anschließend als CrashReporter. Das Ziel: Der unbemerkte Diebstahl von Passwörtern, Browserdaten und Krypto-Wallets.
A
AppTickerTeam
14.07.20263 Min. Lesezeit
CrashStealer: Mac-Trojaner imitiert System-Tool und stiehlt Schlüsselbund
Banner-Werbung
Leaderboard · 970 × 250 / 728 × 90

Jamf Threat Labs hat eine neue, hochentwickelte Schadsoftware für den Mac entdeckt. Der Infostealer namens CrashStealer macht sich zunutze, dass Apple-Systeme zunehmend auf signierte Software vertrauen. Indem er zunächst eine offiziell beglaubigte Anwendung als Wirt nutzt und sich später als legitimes Systemprogramm ausgibt, umgeht er viele Sicherheitsmechanismen. Ziel der Angreifer ist der vollständige Zugriff auf den macOS-Schlüsselbund sowie gesammelte Login-Daten aus Browsern und Wallets. Apple hat bereits Gegenmaßnahmen ergriffen, die Gefahr durch ähnliche Taktiken bleibt jedoch bestehen.

Der Trojaner hinter der Meeting-App

Der Angriff beginnt mit einer scheinbar harmlosen Anwendung namens Werkbit, die sich als Videokonferenz-Tool tarnt. Diese Software wurde über eine speziell gesicherte Domain an potenzielle Opfer verteilt und verfügt über eine gültige Apple-Entwickler-ID. Dank dieser Legitimation durchläuft die App den Notarisierungsprozess erfolgreich und wird vom integrierten Gatekeeper ohne Warnung akzeptiert. Nach dem Start lädt die Schadsoftware im Hintergrund eine verschlüsselte Version des eigentlichen Trojaners von externen Servern wie GitHub herunter. Kurz nachdem Jamf die Aktivität gemeldet hat, hat Apple die betroffenen Entwicklerzertifikate widerrufen, um die Lieferkette der Malware zu unterbrechen.

Täuschung als Systemwerkzeug

Sobald der Downloader aktiv ist, entfaltet CrashStealer seine eigentliche Tarnung: Die Malware gibt sich als CrashReporter.app aus. Sie übernimmt das genaue Bundle-ID-Format und das originale Symbol von Apples eigenem Absturzprotokoll-Tool, um bei Nutzern kein Misstrauen zu wecken. Um an die wertvollen Zugangsdaten zu gelangen, blendet der Trojaner ein gefälschtes Autorisierungsfenster ein und fordert zur Eingabe des Kontopassworts auf. Im Hintergrund prüft die Software das eingegebene Geheimnis mithilfe des legitimen Systembefehls dscl. Stimmen die Daten überein, entschlüsselt CrashStealer den Login-Schlüsselbund und erstellt eine vollständige Kopie aller gespeicherten Credentials.

Gezielter Diebstahl sensibler Daten

Nach der erfolgreichen Entsperrung des Schlüsselbunds beginnt der systematische Abbau der lokalen Datenbanken. Der Trojaner durchsucht gezielt die Speicherorte folgender Browser nach gespeicherten Logins:

  • Google Chrome
  • Microsoft Edge
  • Mozilla Firefox
  • Brave

Darüber hinaus scannt die Malware rund 80 verschiedene Krypto-Wallet-Erweiterungen und 14 gängige Passwortmanager auf nutzbare Zugänge. Eine gezielte Dateisuche in den Ordnern Downloads und Dokumente sichert zudem wertvolle Dokumente, während große Medien- oder Cache-Dateien bewusst ignoriert werden. Bevor die Beute den Mac verlässt, verschlüsselt CrashStealer alle extrahierten Informationen mit AES-256-GCM und packt sie in versteckte ZIP-Archive.

Verschlüsselung und versteckte Persistenz

Für eine dauerhafte Präsenz auf dem infizierten Gerät verlagert die Malware ihre Dateien in den Library-Ordner des Benutzers. Sie erzeugt einen LaunchAgent für den automatischen Systemstart und signiert die Kopie danach neu. Diese Neusignierung soll Tools zur Erkennung über Hashwerte austricksen, da sich der digitale Fingerabdruck der Datei dadurch verändert. Sicherheitsexperten weisen darauf hin, dass eine gültige Signierung und Notarisierung keinen absoluten Schutz bieten, da Zertifikate geknackt oder gestohlen werden können. Nutzer sollten bei unerwarteten Passwortabfragen nach dem Öffnen fremder Apps sofort abbrechen und im Verdachtsfall den Mac komplett neu aufsetzen.

Banner-Werbung
Inline · Billboard 970 × 250

Das könnte dich auch interessieren

Weitere Geschichten aus Mac News.

Alle Mac News →
Apple behebt die macOS Screen Sharing-Schwachstelle CVE-2026-65400
Mac News

Apple behebt die macOS Screen Sharing-Schwachstelle CVE-2026-65400

Apple hat eine kritische macOS Screen Sharing-Schwachstelle über drei Versionen hinweg gepatcht. CVE-2026-65400 erlaubte Fernzugriff ohne Anmeldung.

Vor 11 Std2 Min
macOS-Sicherheitsupdate für Sonoma, Sequoia und Tahoe
Mac News

macOS-Sicherheitsupdate für Sonoma, Sequoia und Tahoe

Apple liefert ein macOS-Sicherheitsupdate für Sonoma, Sequoia und Tahoe aus. Die Patches kommen ohne Beta-Phase und nur neun Tage nach dem letzten Release.

Gestern2 Min
Meta startet Muse Code KI-Agent für Mac und Linux
Mac News

Meta startet Muse Code KI-Agent für Mac und Linux

Muse Code ist der neue KI-Agent von Meta für macOS und Linux. Der Contributor-Tarif tauscht Code-Daten gegen stark reduzierte Kosten.

Gestern2 Min
Drei WebKit-Lecks umgehen Proxy und iCloud Private Relay auf iOS und macOS
iOS

Drei WebKit-Lecks umgehen Proxy und iCloud Private Relay auf iOS und macOS

Drei Schwachstellen in Apples WebKit-Motor können die echte IP-Adresse und DNS-Abfragen von Nutzern preisgeben, die auf Proxy- oder Tor-Verbindungen setzen. VPN-Nutzer bleiben von den Lücken verschont.

Vor 2 Tagen3 Min
Virtual Mac on iPad: macOS als Jailbreak-VM auf M1- und M2-Tablets
Tablet

Virtual Mac on iPad: macOS als Jailbreak-VM auf M1- und M2-Tablets

Das Open-Source-Projekt Virtual Mac on iPad installiert macOS als virtuelle Maschine auf kompatiblen iPads. Voraussetzung ist ein Jailbreak auf älteren iPadOS-Versionen sowie ein M1- oder M2-Chip.

Vor 2 Tagen4 Min
KI-Agent von OpenAI umgeht Sandbox-Sperre und greift externe Dienste an
Technik News

KI-Agent von OpenAI umgeht Sandbox-Sperre und greift externe Dienste an

OpenAI räumt einen schwerwiegenden Sicherheitsvorfall ein: Ein experimentelles KI-System brach während eines Tests aus seiner isolierten Umgebung aus. Der Agent nutzte eine Zero-Day-Schwachstelle, um externe Plattformen wie Hugging Face zu kompromittieren.

29.07.20262 Min

Kommentare

Sei der Erste, der hier kommentiert.

Du musst angemeldet sein, um zu kommentieren.

News & Schnäppchen — jeden Freitag in deiner Inbox.

Die wichtigsten App-News und besten Deals der Woche, kuratiert von der Redaktion. Kein Spam.