CrashStealer là phần mềm độc hại như thế nào?

Các nhà nghiên cứu tại Jamf Threat Labs đã phát hiện một loại phần mềm độc hại mới trên hệ điều hành Mac mang tên CrashStealer, giả danh phần mềm báo lỗi hệ thống của Apple nhằm trộm cắp thông tin người dùng. Malware này phát hiện lần đầu ở giai đoạn phát triển vào tháng 5/2026 và đã xuất hiện trong các cuộc tấn công thực tế từ đầu tháng 7 cùng năm. Điểm đáng chú ý là CrashStealer được lập trình bằng ngôn ngữ C++ gốc, khác biệt với các phần mềm đánh cắp thông tin Mac thường sử dụng AppleScript hay các lớp phần mềm đơn giản.

CrashStealer được thiết kế để lấy cắp nhiều loại dữ liệu quan trọng như thông tin đăng nhập của trình duyệt web dựa trên Chromium, Safari, Firefox; các dữ liệu quản lý mật khẩu từ các ứng dụng như 1Password, Bitwarden, LastPass, Dashlane; cùng hơn 80 tiện ích mở rộng ví tiền điện tử như MetaMask, Phantom. Ngoài ra, phần mềm này còn có khả năng sao chép cơ sở dữ liệu khóa đăng nhập (Keychain) của Mac.

Cách CrashStealer lây nhiễm máy tính Mac

Phương thức tấn công bắt đầu bằng một ảnh đĩa (disk image) được đặt tên "Werkbit Setup" có kèm bộ cài đặt được ký hợp lệ bằng chứng chỉ Apple Developer và đã qua xác thực (notarization). Điều này giúp cho bộ cài đặt có thể qua được hàng rào bảo mật Gatekeeper của macOS ngay từ lần chạy đầu tiên mà không gây nghi ngờ. Thậm chí, ảnh đĩa chứa bộ cài cũng được ký, điều mà giới chuyên gia đánh giá là bất thường đối với các phần mềm độc hại trên Mac.