Laut Jamf Threat Labs wurde eine neue macOS-Schadsoftware entdeckt, die über eine Apple-notarisierte App verbreitet wird und Passwörter, Browserdaten sowie Kryptoguthaben stiehlt.
- Laut Jamf Threat Labs wurde CrashStealer über die notarisierte App ‚Werkbit‘ verbreitet.
- Die Malware täuscht einen macOS-CrashReporter vor und fordert per gefälschtem Dialog das Benutzerpasswort an.
- Sie greift auf die Login-Keychain zu und sammelt Browserdaten, Passwort-Manager und Krypto-Wallet-Erweiterungen.
- Gestohlene Daten werden mit AES-256-GCM verschlüsselt und in versteckten ZIP-Archiven abgelegt.
- CrashStealer installiert sich als LaunchAgent für dauerhafte Persistenz nach jedem Login.
- Apple hat nach Benachrichtigung durch Jamf die Signatur des schädlichen Werkbit-Zertifikats widerrufen.
Quelle: AppleInsider
Hinweis: Dieser Artikel wurde mithilfe von KI erstellt.

