CrashStealer macOS Malware: Notarisierter Dropper umgeht …
Die neue macOS-Malware CrashStealer nutzt einen notarisierten Dropper, um Gatekeeper zu umgehen und sensible Daten zu stehlen. Erfahren Sie, wie Sie sic…

Was ist CrashStealer?

Sicherheitsforscher von Jamf Threat Labs haben eine neue macOS-Malware namens CrashStealer entdeckt. Sie sticht heraus, weil sie in nativem C++ geschrieben ist – anders als die üblichen AppleScript-Dropper oder Objective-C-Wrapper.
Das ist ungewöhnlich. Die meisten Informationsdiebe für macOS setzen auf Skriptsprachen, um unauffälliger zu sein. CrashStealer geht einen anderen Weg.
Wie umgeht sie Gatekeeper?

Der entscheidende Trick: Der Dropper ist notarisiert. Das bedeutet, Apple hat ihn geprüft und für sicher befunden. Für Gatekeeper sieht das aus wie eine vertrauenswürdige App.
Du denkst vielleicht, dein Mac sei sicher, solange du nur notarisierte Software installierst. Falsch. CrashStealer zeigt, dass Notarisierung allein kein Garant ist. Die Malware validiert vorab das lokale Passwort des Opfers – und zwar direkt auf dem Rechner.
Der Ablauf im Detail
Der notarisierte Dropper lädt eine zweite Stufe nach, die dann den eigentlichen Schadcode ausführt. Dieser sammelt Passwörter, Browserdaten, Kryptowallet-Zugänge und mehr. Die Kommunikation mit dem Command&Control-Server ist verschlüsselt.
Eine konkrete Zahl: Jamf hat über 100 verschiedene Varianten von CrashStealer in freier Wildbahn gefunden. Das deutet auf eine aktive Entwicklergruppe hin, die ständig nachbessert.
Was kannst du tun?
Erstens: Halte dein System immer aktuell. Apple schließt regelmäßig Lücken, die auch von notarisierter Malware ausgenutzt werden könnten.
Zweitens: Installiere nur Software aus vertrauenswürdigen Quellen – und das bedeutet nicht nur „notarisiert“. Prüfe, ob die App tatsächlich von einem seriösen Entwickler stammt.
Drittens: Nutze eine Sicherheitslösung, die auch verhaltensbasierte Erkennung bietet. Klassische Signaturerkennung hilft hier wenig.
Ein neuer Trend?
CrashStealer ist kein Einzelfall. In den letzten Monaten tauchten mehrere macOS-Malware-Familien auf, die notarisierte Dropper nutzen. Die Hürde für Apple, solche Malware zu stoppen, ist hoch – denn die Notarisierung ist ein wichtiger Vertrauensmechanismus für legitime Entwickler.
Die Lösung? Vermutlich eine stärkere Überprüfung des gesamten Verhaltens einer App, nicht nur des Initial-Codes. Bis dahin gilt: Vertraue nicht blind auf das grüne Häkchen.
Weitere Informationen findest du in unserem Ratgeber zur Mac-Sicherheit oder unter aktuellen Malware-Warnungen.
Comments
Post a Comment