Nový virus na Macu projde přes všechny ochrany Applu. Má platný certifikát vývojáře, tak ho systém pustí bez varování
Bezpečnostní firma Jamf odhalila macOS malware CrashStealer, který díky platnému podpisu a notarizaci Applu prošel Gatekeeperem bez jediného varovného dialogu.
Obsah článku
Když si uživatel Macu stáhne aplikaci mimo App Store, systém ji před spuštěním prověří třemi vrstvami: zkontroluje podpis vývojáře (Developer ID), ověří notarizační razítko od Applu a teprve poté Gatekeeper rozhodne, zda ji spustí. Právě touto trojitou kontrolou bez problémů prošel nový infostealer pojmenovaný CrashStealer. Analytici z Jamf Threat Labs ho sledovali už od začátku května 2026, aktivní nasazení zaznamenali na přelomu června a července a kompletní technickou analýzu zveřejnili 13. července 2026. Dropper nesoucí název „Werkbit Setup“ měl platný certifikát Developer ID na jméno Emil Grigorov (WWB7JA7AQV), zapnutý Hardened Runtime i platné notarizační razítko. Pro macOS to znamenalo jedinou věc: důvěryhodnou aplikaci od identifikovaného vývojáře. Žádné blokující varování typu „Aplikaci nelze ověřit“ nebo „Aplikace může poškodit váš počítač“ se neobjevilo.
Jak dropper projde vstupními kontrolami
Developer ID certifikát je standardní nástroj, který Apple nabízí registrovaným vývojářům pro distribuci softwaru mimo App Store. Ověřuje dvě věci: identitu autora a integritu kódu. Notarizace pak přidává automatickou kontrolu na známý malware ze strany Applu. Pokud aplikace projde oběma kroky, Gatekeeper ji při prvním spuštění nezablokuje.
Přesně to se stalo u aplikace „Werkbit Setup“. V okamžiku, kdy ji notarizační služba Applu posuzovala, neodpovídala žádnému známému škodlivému vzorku. Skutečný škodlivý kód, tedy CrashStealer, se totiž stáhl až po spuštění aplikace, v dalším kroku. První síťová komunikace vedla přes GitHub API, tedy přes důvěryhodnou vývojářskou doménu, která běžně nevzbuzuje podezření. Odtud si dropper stáhl další instrukce a teprve poté i samotný malware.
Důležitá nuance: „bez varování“ neznamená, že se na obrazovce neobjevilo vůbec nic. Mac může při prvním otevření aplikace stažené z internetu zobrazit běžné potvrzení o původu souboru. Neobjevilo se ale tvrdé bezpečnostní varování, které by aplikaci zablokovalo nebo uživatele výrazně odradilo.
Co CrashStealer ukradne a jak to dělá
Po spuštění se dropper přejmenuje a zamaskuje za systémový proces CrashReporter. Používá bundle ID com.apple.crashreporter, tedy stejné označení jako legitimní nástroj Applu pro hlášení pádů. Pak zobrazí okno stylizované jako běžná výzva macOS k zadání systémového hesla. Jakmile uživatel heslo zadá, malware ho lokálně ověří příkazem dscl -authonly, vytvoří skrytý soubor a odemkne přihlašovací klíčenku.
Od tohoto momentu má CrashStealer přístup prakticky ke všemu:
- Login Keychain – kompletní kopie databáze
login.keychain-dbs uloženými hesly - Prohlížeče – cookies, uložená hesla a platební údaje
- Kryptopeněženky – data z rozšíření i desktopových klientů
- Správci hesel – trezory třetích stran
- Uživatelské složky – Desktop, Documents, Downloads i připojená média
Sebraná data malware šifruje přímo na zařízení algoritmem AES-256-GCM a odesílá je na vzdálený server. Navíc si vytváří perzistentní kopii s ad hoc podpisem v ~/Library/Caches/com.apple.crashreporter/ a spouštěcího agenta v ~/Library/LaunchAgents/. I kdyby Apple mezitím původní certifikát revokoval, lokální kopie už na něm nezávisí.
Není to poprvé, a nebude naposledy
CrashStealer není první malware pro macOS, který zneužil podpis a notarizaci. Jamf už v červenci 2025 popsal podepsané infostealery z rodiny Odyssey a v prosinci 2025 analyzoval MacSync Stealer, dropper napsaný ve Swiftu, rovněž s platným certifikátem. Ještě dříve, v roce 2024, se šířil Atomic Stealer (AMOS) přes sponzorované výsledky vyhledávání a falešné weby.
Tím, čím se CrashStealer odlišuje, je úroveň maskování. Využívá nativní C++ místo Swiftu, napodobuje systémový proces Applu, distribuuje se přes web chráněný PIN kódem a jako první komunikační bod používá GitHub. Jamf navíc objevil související instalátor pro Windows i další nové domény, takže nejde o izolovaný incident zaměřený pouze na macOS, ale o širší multiplatformní operaci.
Potvrzené české případy zatím veřejně známé nejsou. Cílená distribuce přes PIN ale naznačuje, že si útočníci oběti vybírají, a geografické hranice pro ně nehrají významnou roli.
Jak se bránit a co dělat, pokud jste heslo zadali
Samotný podpis a notarizace představují užitečnou vrstvu ochrany, ale pouze jednu z několika. Apple po nahlášení od Jamf může zrušit certifikát a vydat revokační záznam, čímž zablokuje další instalace. XProtect se navíc průběžně aktualizuje. To ale pomůže budoucím obětem, nikoli těm, které už malware spustily.
Pokud jste v poslední době spustili neznámou aplikaci a zadali systémové heslo do podezřelého dialogu, hledejte tyto stopy:
- Soubor
~/Library/Caches/com.apple.crashreporter/CrashReporter.app - Spouštěcí agent
~/Library/LaunchAgents/com.apple.crashreporter.helper.plist - Skrytý soubor
~/.cache/.sys_auth - ZIP archiv v
~/.cache/com.apple.crashreporter/
Pokud některou z těchto stop najdete, okamžitě odpojte Mac od sítě a považujte zařízení za kompromitované. Z jiného důvěryhodného zařízení ihned změňte heslo k Apple Account na account.apple.com, odeberte neznámá zařízení, ověřte nastavení dvoufaktorového ověřování a změňte všechna důležitá hesla. Pro maximální jistotu je vhodná čistá reinstalace systému; samotné smazání nalezených souborů nestačí.
Do budoucna platí jedno pravidlo nade všemi ostatními: podpis a notarizace říkají pouze to, že aplikaci bylo možné identifikovat a v daný okamžik neobsahovala známý malware. Neříkají, že je bezpečná. Rozdíl mezi důvěryhodným vzhledem a důvěryhodným chováním je přesně ta mezera, kterou CrashStealer využil.