【Mac 友全體注意】超危險木馬 CrashStealer 偽裝 Apple 官方工具!一撳即中清空你所有密碼、電腦極機密資料

| 蘇家華 | 17-07-2026 18:17 |
在Google
追蹤《e-zone》
【Mac 友全體注意】超危險木馬 CrashStealer 偽裝 Apple 官方工具!一撳即中清空你所有密碼、電腦極機密資料

雖然有不少用家認為 Mac 電腦是比 Windows PC 安全,但最近美國科技公司 Jamf 研究人員的發現,就似乎改變了這想法。研究人員指,全新木馬程式 CrashStealer 偽裝為 Apple 官方工具,誘使用戶自行安裝之外,一旦中招的話,更可竊取 Safari、Chrome 密碼,甚至偷取 Keychain、加密貨幣 Wallet、文件及各類敏感資料,為用家個人資料私隱構成重要威脅。

即刻按此,用 App 睇更多產品開箱影片

CrashStealer 是甚麼?

最近美國科技公司 Jamf 的研究人員發現名為 CrashStealer 的新型 macOS 資訊竊取惡意軟件,偽裝為蘋果的 crash report 工具,其二進制檔案 binary file 透過盜用「CrashReporter.app」名稱來模仿 Apple 系統元件,試圖逃避用家檢查和安全工具的偵測。除名稱以外,當中還會建立名為「com.apple.crashreporter.helper」的 LaunchAgent,並使用合法工具的圖示和元數據,盡可能模仿合法工具。研究人員表示,在 5 月開始追蹤這惡意軟件,當時似乎仍在開發階段,但在 7 月初就發現當中被用於攻擊,其有效載荷是透過簽名和  Werkbit Setup 傳播,且使其可繞過 macOS 內置的反惡意軟件 Gatekeeper,而不會發出任何警告。

中招後會偷走甚麼?

當 CrashStealer 啟動後,會顯示一個偽造的 macOS 密碼提示,誘使用家相信正在授權一項需要管理員權限的合法系統操作,從而解鎖到用家的 keychain,例如 Safari 登入資訊、Wi-Fi 密碼、app 密碼等重要資料都會因而被盜取。除此之外,CrashStealer 還可偷去以下程式的敏感資料。

  • 來自基於 Chromium 核心的瀏覽器和 Firefox 的瀏覽器憑證和 Cookie。
  • 80 個加密貨幣錢包擴充程式,包括 MetaMask、Phantom、Coinbase Wallet、Trust Wallet、Rabby、Exodus、Keplr 和 Solflare 等。
  • 14 個密碼管理器,包括 1Password、Bitwarden、LastPass、Dashlane、Keeper、KeePassXC、NordPass、Enpass 和 RoboForm 等。
  • 使用者目錄(例如「文件」和「下載」)中的文件,但會故意跳過大型媒體檔案、安裝程式和系統目錄。

值得留意的是,CrashStealer 在竊取資料之前會使用 AES-256-GCM 演算法對其進行加密,然後將其打包成隱藏的 ZIP 壓縮文件,並使用 libcurl 將壓縮後的資料上傳至 command-and-control (C2) server,試圖瞞天過海。

防範中 CrashStealer 伏兩大方法

CrashStealer 對 Mac 電腦用家而言,可能是近期最大型的個人資料私隱安全危機。想防範中伏的話,首先是絕不應開啟意外出現的 CrashReporter.dmg 檔案。Apple 的 crash report 工具本身已預載於 macOS,任何聲稱添加這功能的單獨下載項目,都應對之作出防備。另外,Werkbit 的交付鏈也表明,有效的簽章、Apple 公證和 Gatekeeper 的檢查結果均無法保證軟件安全,因此用家應向發送邀請的個人或組織核實意外下載的會議應用程式,尤其是在下載來自陌生域名或需要輸入私人 PIN 碼的情況下。

真的中伏可以怎樣做?

如各位用家覺得已中 CrashStealer 的伏,可以即時做以下程序來將自身損失減至最低。

  • 中斷 Mac 網絡連線。
  • 使用信任裝置更改重要密碼。
  • 變更 Apple 帳戶密碼並檢查信任裝置。
  • 撤銷目前瀏覽器和帳戶活動。
  • 檢查帳戶有否未經授權的活動。
  • 如有需要,請將加密貨幣轉移至新錢包。
  • 清除 Mac 電腦所有資料並重新安裝 macOS。

【熱門報道】

【精選消息】

Source: AppleInsider, Bleeping Computer

相關文章

Page 1 of 9