El estado de las cosas
CrashStealer se distribuye a través de un sitio web falso llamado "Werkbit Setup", registrado en junio de 2026. Para descargar el instalador, los visitantes necesitan un código PIN, lo que dificulta el análisis automatizado y crea una falsa sensación de legitimidad.
El disco de imagen firmado contiene un binario llamado CrashReporter.app. Al ejecutarse, el malware:
- Crea un agente de inicio llamado
com.apple.crashreporter.helper
- Muestra una ventana falsa que solicita la contraseña del sistema, imitando una solicitud legítima de macOS
- Valida la contraseña localmente con el comando
dscl
- Roba datos del llavero, credenciales de navegadores, cookies y archivos
Entre líneas
El aspecto más llamativo es que el instalador inicial tenía una firma válida de Apple con el ID "Emil Grigorov (WWB7JA7AQV)" y estaba notarizado. Esto permitió que el malware pasara las verificaciones de Gatekeeper sin alertas, un exploit significativo en la cadena de confianza de macOS.
Apple ya revocó esas credenciales, por lo que Gatekeeper ahora debería detectar el instalador. Sin embargo, el hecho de que un atacante haya obtenido una notarización válida subraya una vulnerabilidad en el proceso de revisión de Apple.
Los números que importan
CrashStealer ataca un blanco amplio de datos personales:
- 80 extensiones de carteras de criptomonedas
- 14 gestores de contraseñas
- Navegadores basados en Chromium y Firefox
- Todos los datos del llavero de macOS
Lo que cambia
La detección temprana por parte de Jamf y la revocación de las credenciales de Apple limitan el alcance actual del malware. No obstante, los investigadores encontraron dominios e infraestructura compartida que sugieren que CrashStealer forma parte de una campaña multiplataforma más grande.
Qué sigue
Los usuarios de Mac deben mantenerse alerta ante cualquier ventana que solicite su contraseña del sistema sin una razón clara. La herramienta legítima de reporte de fallos de Apple nunca pide la contraseña del usuario. Si aparece una solicitud de este tipo después de una "simulación" de fallo, es probable que sea malware.