你需要一个PIN码,才能从一个看起来很普通的网站下载一个叫做“Werkbit Setup”的安装镜像。输入正确代码后,一个制作精良的Mac安装程序出现在屏幕上,窗口布局和苹果官方软件别无二致。它提示你右键点击应用图标,选择“打开”——这是绕过macOS未验证开发者警告的常规操作。你照做了,又输入了系统管理员密码。一切看起来都很正常,但此刻,你的文件正被悄悄打包、加密,发往攻击者控制的服务器。
Jamf Threat Labs的安全研究人员在2026年5月首次注意到这个恶意软件,当时它似乎还在开发阶段。到了7月初,他们发现它已经进入实际攻击。
![]()
该木马被命名为CrashStealer,因其从安装到部署全程冒充苹果的崩溃报告程序。研究人员指出,它的开发者用C++原生编译,而不是像多数Mac窃密木马那样依赖AppleScript或现成的自动化框架,这让CrashStealer在隐蔽性和对抗分析方面都更强。
一整套精心伪装的入侵链条
CrashStealer的入侵链条从那个需要PIN码才能访问的网站开始。这种方式很可能是为了把攻击范围限定在拿到正确代码的特定目标身上,顺带也让下载链接显得像是“内测邀请”,降低受害者的戒心。
用户下载到的Werkbit Setup磁盘镜像(.dmg)本身就带着有效的Apple Developer ID和公证票据。通常情况下,没有签名的应用会被macOS的Gatekeeper直接拦截,而CrashStealer用的镜像不仅被签了名,连磁盘镜像本身都被代码签名。Jamf研究人员说,这在恶意软件分发渠道里十分罕见。因此,当受害者第一次启动这个安装器时,macOS的安全检查直接放行。
打开Werkbit Setup后,它做的第一件事并不是弹出安装进度条,而是悄悄联系GitHub,获取一条初始命令。接着,它会从攻击者自己的基础设施下载一个脚本,在隐藏的临时目录里挂载第二个磁盘镜像——名字改成了“CrashReporter.dmg”,捆绑标识直接写成com.apple.crashreporter,俨然一副系统工具的样子。
不止偷密码,钥匙串和加密钱包也一起搬走
当一切伪装就绪,真正的窃密模块开始工作。CrashStealer专门盯四类数据:浏览器里保存的登录凭据、密码管理器里的所有条目、加密货币钱包信息,以及整个Mac登录钥匙串。对很多Mac用户来说,钥匙串里存放着Wi‑Fi密码、加密磁盘的密钥、应用程序令牌,一旦被整个拷贝,攻击者几乎可以复刻你的数字身份。
在窃取完成后,恶意软件会把所有文件压缩并加密,再发送到攻击者控制的服务器。这样一来,即便网络传输被截获,安全设备也只能看到一团乱码。与此同时,CrashStealer内置的反调试功能也让安全分析人员在代码逆向时频繁遇到干扰,拖慢整个分析流程。
为什么一个又签名又公证的应用会是木马
很多人把macOS的签名和公证当作绝对安全标志,但CrashStealer证明,这套机制挡得住陌生人,挡不住蓄意的滥用。开发者借用合法证书给一个恶意安装器套上“官方外衣”,再加上精心模仿苹果批处理报告程序的外观,普通用户几乎没有任何视觉线索来分辨真假。
整个安装过程几乎没有出现明显的报错或异常。Werkbit Setup的界面里,引导文字明确要求“右键→打开”,这一个动作用意深——它既迎合了用户对非App Store软件的习惯认知,又恰好促使用户以最高权限手动放行一个已经被Gatekeeper认证过的应用。一旦系统密码输入,安装器就拥有了后续所有操作的权限。
从开发到实战:两个月迅速武器化
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.