Um novo malware voltado ao macOS está se passando pelo CrashReporter da Apple para roubar carteiras de criptomoedas e outros dados sensíveis. Batizada de CrashStealer pela Jamf Threat Labs, a ameaça foi observada pela primeira vez no começo de maio, com ataques reais iniciados em julho.
O que aconteceu: segundo os pesquisadores, o programa malicioso foi escrito em C++ nativo e usa criptografia no próprio dispositivo antes de enviar os dados roubados. Ele valida localmente a senha de login da vítima, coleta informações de navegadores, carteiras cripto, gerenciadores de senha e do keychain (o cofre de senhas e credenciais do macOS), depois criptografa tudo com AES-GCM e envia os arquivos com libcurl.
Alvos: o malware monitora navegadores como Google Chrome, Brave, Edge, Opera, Opera GX, Vivaldi, Chromium e NAVER Whale. Também mira cerca de 80 extensões de carteiras, entre elas MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, OKX Wallet, Exodus, Keplr, Solflare e Backpack, além de 14 gerenciadores de senha, como 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass e RoboForm.
Os pesquisadores afirmam que o CrashStealer exibe uma janela de senha muito parecida com o pedido legítimo de autorização do macOS. Depois da coleta, os dados são gravados em diretórios ocultos, criptografados individualmente, compactados em arquivos ZIP e exfiltrados.




