Attenzione al nuovo malware CrashStealer che colpisce i Mac

Un nuovo pericolo informatico sta minacciando la sicurezza dei dispositivi Apple. Si chiama CrashStealer ed è stato recentemente individuato dagli esperti di cybersicurezza di Jamf. Questo software malevolo è progettato per sottrarre password e dati di navigazione, camuffandosi abilmente dietro l’identità del framework ufficiale che macOS utilizza per la segnalazione dei crash di sistema.
Il malware viene veicolato attraverso applicazioni ingannevoli, come la falsa piattaforma di videoconferenza nota come “Werkbit”. Nonostante l’app appaia come autentica e regolarmente notarizata da Apple, essa agisce come un cavallo di Troia. Una volta installata, l’applicazione scarica silenziosamente in una cartella nascosta un secondo programma denominato “CrashReporter”. È proprio questo componente a compiere l’attacco, utilizzando il nome e le icone tipiche dei processi di sistema Apple per ingannare l’utente e indurlo a inserire la password.

Una volta ottenuta la password, il programma sblocca il portachiavi di sistema, accedendo a credenziali salvate nei browser, gestori di password e portafogli di criptovalute. Inoltre, il malware è in grado di esfiltrare file sensibili contenuti nelle cartelle Documenti e Download, inviando i dati cifrati verso server esterni. La minaccia si è dimostrata parte di una campagna più vasta che coinvolge altri falsi software di collaborazione, con indizi che suggeriscono un’espansione anche verso l’ecosistema Windows.
Per difendersi, è fondamentale mantenere alta la soglia di attenzione: evitare di installare software provenienti da link sospetti o non verificati, anche se sembrano legittimi. Qualora si notassero richieste ripetute di password o comportamenti anomali del sistema, è opportuno isolare immediatamente il dispositivo dalla rete, procedere alla rimozione del malware con ad esempio Malwarebytes e modificare tempestivamente le proprie credenziali di accesso da un computer considerato sicuro.


9 commenti
Sbaglio o questo è in effetti il primo serio rompiscatole per mac? Non dico virus ma, insomma, mi pare di ricordare che finora si trattasse di scemenze alla fin fine…
È a livello degli altri, per qualche motivo un utente dovrebbe scaricare una app conosciuta non dal sito ufficiale e poi inserire la password amministratore in una finestra di dialogo che assomiglia poco a quella di sistema. Accadeva la stessa cosa con i finti Installer di Adobe Flash. Pericolosità e diffusione praticamente pari a zero.
Un esempio di app scaricate non dal sito dello sviluppatore sono quelle scaricate da homebrew, utilizzato molto da sviluppatori, in questo caso come ci si comporta, quali sono i rischi?
Homebrew è uno strumento affidabile gestito dalla comunità, ma il suo modello di sicurezza è differente rispetto a quello dell’App Store. Il rischio maggiore non risiede nello strumento in sé, ma nel copiare comandi da fonti non ufficiali o nel fidarsi ciecamente di pacchetti poco noti. Per utilizzarlo in sicurezza, il mio consiglio è di attenersi sempre e solo al sito ufficiale brew.sh, di verificare sempre i comandi prima di incollarli nel terminale e di mantenere il sistema aggiornato con brew update. Non dobbiamo dimenticare che la sicurezza su macOS è un impegno attivo: anche quando usiamo strumenti avanzati, la prudenza resta il miglior antivirus che possiamo installare.
D’accordissimo con te, mai eseguire comandi copiati da fonti sconosciute e senza averli ben compresi. Grazie Stefano per il lavoro che fai
😉 🕸️
Mi trovo bene con VirusBarrier Scanner, dici di passare a Malwarebytes?
Secondo me la scansione costante del disco non serve, è solo uno spreco di risorse almeno su Mac, mentre è indispensabile sui PC Windows. Sul mio Mac ho installato Malwarebytes in versione gratuita proprio perché non prevede la scansione costante del disco. Se ho dei dubbi, a volte capita di installare più o meno inconsapevolmente un adware, lancio Malwarebytes per una scansione manuale.
Ti ringrazio stefano, sempre molto preciso. 👍🏼