CrashStealer utgir seg for Apples krasjrapport og tømmer nøkkelringen på Mac

Kaspersky beskrev 3. august 2026 CrashStealer, en skadevare for macOS som stjeler informasjon. Den distribueres gjennom Werkbit Setup, et falskt installasjonsprogram for videomøter som er signert og notarisert slik at det fremstår som til å stole på. Når programmet er installert, utgir det seg for å være Apples CrashReporter og bruker en overbevisende passordforespørsel for å få tilgang til nøkkelringen. Derfra hentes innlogginger fra nettleseren, data fra passordbehandlere, informasjonskapsler og lommebøker for kryptovaluta, samtidig som skadevaren etablerer varig fotfeste og skjuler aktiviteten sin.

Hva som skjer teknisk

macOS har to lag som skal hindre nettopp dette. Gatekeeper kontrollerer at programmet er signert av en identifisert utvikler, og notarisering betyr at Apple har kjørt en automatisk kontroll av innholdet uten å finne kjent skadevare. Kaspersky oppgir at installasjonsprogrammet bak CrashStealer er både signert og notarisert. Da er de synlige advarslene borte, og brukeren får et program som ser like legitimt ut som ethvert annet.

Neste trinn er selve nøkkelen til angrepet. Nøkkelringen i macOS er kryptert, og et program kommer ikke inn i den uten at brukeren godkjenner det. CrashStealer løser dette ved å be brukeren om passordet i en dialog som ser ut som en systemmelding fra Apples krasjrapport. Dette er sosial manipulering satt i system, for en Mac-bruker er vant til å skrive passordet sitt i slike ruter flere ganger i uken. Får skadevaren passordet, faller resten på plass. Innlogginger fra nettleseren, innhold fra passordbehandlere, informasjonskapsler som gir tilgang til allerede påloggede tjenester, og nøkler til lommebøker for kryptovaluta ligger da åpent. Kaspersky oppgir i tillegg at skadevaren etablerer varig fotfeste og skjuler aktiviteten sin, altså at den overlever omstart og er laget for å bli værende.

Falsk installasjonsignert og notarisertPassordforespørselser ut som CrashReporterNøkkelringen åpnesmed brukerens passordInnlogginger og kapslerog lommebøker
Figur: Apples kontroller stanser ikke et program som er signert og notarisert. Det avgjørende trinnet er passordruten, og den ser ut som en systemmelding.

Hva det betyr for virksomheten

Forestillingen om at Mac ikke rammes, holder ikke lenger, og den har ikke gjort det på en stund. Berigo har tidligere omtalt PamStealer, som utga seg for å være et vanlig Mac-verktøy, og Python-baserte informasjonstyver som i økende grad retter seg mot macOS. CrashStealer føyer seg inn i det mønsteret, og legger til noe ubehagelig. Skadevaren misbruker Apples egne tillitsmekanismer i stedet for å omgå dem, og da er signaturen ikke lenger et svar på om programmet er trygt.

For virksomheten betyr det at Mac-maskiner må inn i den samme styringen som resten av maskinparken. I praksis er det tre ting. Sentral administrasjon av maskinene, deteksjon som faktisk kjører på macOS, og en regel om hvor programvare får komme fra. Det siste er ofte det svakeste leddet, fordi Mac-brukere i mange virksomheter installerer selv. Den andre konsekvensen er at ett passord kan koste mer enn maskinen. Nøkkelringen er døren inn til alt brukeren har logget seg på, og stjålne informasjonskapsler gir tilgang uten ny pålogging. For virksomheter under NIS2 er dette klientsikkerhet og tilgangskontroll etter artikkel 21, uansett hvilket operativsystem klienten kjører.

Berigo anbefaler

  • Ta Mac-maskinene inn i sentral administrasjon, med oversikt over hvilke programmer som faktisk er installert.
  • Innfør deteksjon som virker på macOS, og send hendelsene til samme sted som hendelsene fra Windows.
  • Begrens hvor programvare kan hentes fra, og la klienter for videomøter komme fra en kjent kilde eller en intern katalog.
  • Lær opp ansatte i at en passordforespørsel som dukker opp uten at de selv startet noe, er et varsel og ikke en rutine.
  • Behandle en Mac som er infisert av en informasjonstyv, som en kontokompromittering, med bytte av passord og tilbaketrekking av aktive økter.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt