Nový virus na Macu vypadá jako systémové okno od Applu. Když zadáte heslo, přijdete o účet, krypto i bankovnictví
Malware CrashStealer se maskuje za systémový dialog macOS a po zadání hesla během minuty odejde Keychain, prohlížeče i kryptopeněženky.
Obsah článku
Představte si, že na Macu vyskočí šedé okno se zámkem a textem „System Preferences want to make changes.“ Vypadá přesně jako systémová výzva, kterou znáte z instalace a aktualizace. Zadáte heslo a právě jste útočníkům odevzdali klíč ke všemu, co máte na počítači uložené. Přesně takhle funguje CrashStealer, nová rodina malwaru pro macOS, kterou 13. 7. 2026 veřejně zdokumentoval bezpečnostní tým Jamf Threat Labs. Nejde o žádnou teoretickou hrozbu: první reálné útoky „ve volné přírodě“ Jamf zaznamenal na začátku července a Apple musel zpětně odvolat podpisový certifikát, který útočníkům umožnil projít přes Gatekeeper.
Jak se CrashStealer dostane na Mac
Všechno začíná falešnou aplikací Werkbit. Útočníci zaregistrovali doménu werkbit.io koncem června 2026 a nabízeli na ní ke stažení DMG instalátor chráněný PIN kódem; oběti ho pravděpodobně dostávaly v rámci cílených pozvánek na videohovory nebo schůzky. Klíčový detail: instalátor nesl platný certifikát Apple Developer ID (identita „Emil Grigorov“) a přiložený notarizační lístek. Gatekeeper ho proto pustil bez varování.
Po spuštění si dropper stáhne z GitHub repozitáře mgothiclove/pkeysa přes doménu endpoint-api-v1.com druhou fázi, samotný CrashStealer. Ten se usadí v ~/Library/Caches/com.apple.crashreporter/ a vytvoří si LaunchAgent, aby přežil restart. Běží bez ikony v Docku. Uživatel nevidí nic podezřelého, až na jedno okno s žádostí o heslo.
Co se stane po zadání hesla
Řetězec událostí je rychlý a automatický. Žádné čekání na restart, žádná prodleva.
- Ověření hesla – malware spustí příkaz
dscl -authonlya ověří, že zadané heslo je správné. Pokud ano, uloží ho do skrytého souboru~/.cache/.sys_auth. - Odemčení Keychainu – s platným heslem otevře
login.keychain-dba zkopíruje jeho obsah do přípravných složek. - Sběr dat z prohlížečů – cílí na prohlížeče postavené na Chromiu: Chrome, Brave, Edge, Opera, Vivaldi a další. Sbírá uložená hesla, cookies i aktivní relace.
- Kryptopeněženky – cílí přibližně na 80 rozšíření včetně MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, OKX Wallet, Exodus, Keplr či Solflare.
- Správci hesel – cílí na 14 správců včetně 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass a RoboForm.
- Šifrování a odeslání – sesbíraná data zašifruje pomocí AES-256-GCM přímo na zařízení, zabalí do skrytých ZIP archivů a odešle na řídicí server.
Celý proces proběhne v jedné relaci. Podle našeho odhadu může ke kompromitaci všech uložených přístupů dojít v řádu minut. Konkrétní banky Jamf nejmenuje, ale logika je prostá: jakékoli bankovní přihlášení uložené v prohlížeči, Keychainu nebo trezoru hesel je v ohrožení.
Jak falešné okno poznat
Rozpoznávací znaky existují, ale vyžadují pozornost. Zachycený dialog nese text „System Preferences want to make changes“, jenže Apple od macOS Ventura používá název „System Settings“. Na novějších systémech je tedy formulace „System Preferences“ varovný signál. Okno se navíc objeví po spuštění stažené aplikace, nikoli jako součást systémové aktualizace. A legitimní CrashReporter od Applu se nikdy nestahuje z webu jako DMG.
Pokud máte podezření, že jste Werkbit spustili, hledejte tyto stopy:
- Soubor
~/Library/LaunchAgents/com.apple.crashreporter.helper.plist - Složka
~/Library/Caches/com.apple.crashreporter/CrashReporter.app - Skryté archivy
.zx_*.zipv~/.cache/com.apple.crashreporter/
V Terminálu pomůže příkaz launchctl print gui/$(id -u) | grep -i crashreporter.helper. Samotná přítomnost těchto artefaktů je silným indikátorem nákazy.
Proč Gatekeeper nezabránil útoku
Apple staví obranu macOS na vrstvách: Gatekeeper kontroluje podpis a notarizaci, XProtect blokuje známý malware. Jenže notarizace ověřuje integritu a nepřítomnost známých hrozeb, nikoli každé budoucí škodlivé chování. CrashStealer v první fázi nesl platný certifikát a notarizační lístek, Gatekeeper ho proto pustil. Apple podpis podle následných zpráv odvolal až po upozornění od Jamfu.
Nejde o izolovaný případ. Microsoft už v únoru 2026 zveřejnil nárůst cílených infostealerových kampaní proti macOS a Jamf sleduje podobné vzorce minimálně od roku 2024, kdy se šířily rodiny Atomic Stealer nebo Poseidon. CrashStealer se od nich liší nativní implementací v C++, lokálním ověřováním hesel a šifrováním ukradených dat přímo na zařízení, právě proto ho Jamf vede jako samostatnou rodinu.
Co dělat, pokud jste heslo zadali
Přeinstalace macOS nestačí. Malware data už odeslal, čistý systém nevrátí odcizené přístupy.
- Okamžitě odpojte Mac od internetu.
- Z jiného zařízení změňte heslo k Apple Accountu, ověřte neznámá zařízení na účtu a zapněte dvoufaktorové ověření.
- Postupně změňte hesla k e-mailu, správci hesel, bankám a kryptoslužbám; tedy ke všemu, co bylo uložené v prohlížeči, Keychainu nebo správci hesel.
- Odhlaste aktivní relace ve všech službách.
- Na firemním Macu nechte zařízení k forenzní analýze, nečistěte ho, dokud IT tým neexportuje artefakty.
Veřejně potvrzené české případy CrashStealeru zatím neexistují a falešné okno je dosud pouze v angličtině. To ale neznamená bezpečí; útočníci provozují aktivní řídicí panel a paralelní variantu pro Windows nazvanou Cohezo. Největší škoda nehrozí „každému Macu stejně“, ale těm, kdo mají v prohlížeči a kryptorozšířeních uložené aktivní přístupy a relace. Jedno bezmyšlenkovitě zadané heslo stačí k tomu, aby o ně přišli.