Wenn es um Sicherheit geht, vertrauen Mac-Nutzer seit jeher ihrem Betriebssystem. Dieses Vertrauen beruht hauptsächlich auf Apples strenger Kontrolle über sein Ökosystem und der Tatsache, dass macOS in der Vergangenheit weniger von Massenangriffen betroffen war als Windows. Doch leider bedeutet dies nicht, dass Macs unverwundbar sind: Es gibt Bedrohungen, und es tauchen ständig neue auf. In den letzten Wochen haben Sicherheitsforscher unter anderem von zwei neuen Kampagnen berichtet, die es auf Apple-Geräte abgesehen haben.
Bei einer der Kampagnen wurde die Malware CrashStealer verwendet, bei der anderen ClickLock. Beide Schädlinge verwenden unterschiedliche Tricks, um die Nutzer zur Eingabe ihres Mac-Passworts zu bewegen. Mit dem Passwort kann der Angreifer dann Anmeldedaten, Krypto-Assets, Dokumente und vieles mehr stehlen. In diesem Artikel sehen wir uns genau an, wie CrashStealer funktioniert und was du in diesem Fall für deine Sicherheit tun kannst.
Eine Videokonferenz-App mit CrashStealer als Zugabe
Im Mai 2026 registrierten Forscher die ersten Anzeichen dieser Malware. Anfang Juli stellten sie fest, dass sie in „freier Wildbahn“ ihr Unwesen trieb. Ihren Namen verdankt die Malware einem grundlegenden Mechanismus: Sie tarnt sich als interner macOS-Absturzmelder (CrashReporter) und fungiert gleichzeitig als Infostealer, der sensible Daten stehlen kann.
Die Forscher konnten eine der Websites zurückverfolgen, von der Nutzer die Malware heruntergeladen hatten. Die Seite wirkt wie eine legitime Plattform, über die Videokonferenz-Tools Werkbit vertrieben wird.

Nach Angaben der Forscher wollten die Opfer von dieser Website Werkbit herunterladen. Stattdessen wurde ihnen der Malware-Loader für CrashStealer untergeschoben. Quelle
Man kann die Software aber nicht einfach so von der Website herunterladen. Vor dem Download werden die Besucher aufgefordert, eine spezielle Meeting-PIN einzugeben. Dieses Vorgehen ermöglicht es den Angreifern, den Verbreitungsbereich einzuschränken und nur vorausgewählte Opfer anzugreifen. Wie die Cyberkriminellen ihre Ziele aussuchen und die PIN übermitteln, ist bisher unbekannt.
Nur die „glücklichen“ Nutzer, die eine PIN haben, können die Malware „Werkbit Setup“ installieren. Interessanterweise besitzt die Malware ein gültiges Apple-Entwicklerzertifikat und hat den Notarization-Prozess von Apple (eine automatische Voruntersuchung auf bösartigen Code) erfolgreich bestanden. Darum können die Angreifer den integrierten Gatekeeper-Schutz des Betriebssystems umgehen. Bösartige Aktionen können gestartet werden, ohne die üblichen Warnungen über nicht vertrauenswürdige Software auszulösen.

Das Installationsprogramm von Werkbit Setup ist mit einem gültigen Apple-Entwicklerzertifikat signiert und verfügt über eine Apple-Notarization. Quelle
Nach dem Start wendet sich Werkbit Setup zunächst an GitHub. Die Forscher vermuten, dass die Verwendung dieser beliebten Plattform den Angreifern hilft, die ersten Netzwerkanfragen weniger verdächtig erscheinen zu lassen. Nachdem Anweisungen aus einem GitHub-Repository abgerufen wurden, verbindet sich das Programm direkt mit dem Server der Angreifer, um CrashStealer abzuholen.
Anschließend speichert der Loader die Malware in einem temporären macOS-Ordner, startet sie und löscht den Großteil der zwischengespeicherten Setup-Dateien. Dadurch ist innerhalb von Sekunden nach dem Start von Werkbit Setup ein voll funktionsfähiger Infostealer betriebsbereit. Eine Videokonferenz-App erhält der Nutzer übrigens nicht.
So funktioniert CrashStealer
Anders als der Loader von Werkbit Setup ist die CrashStealer-Malware selbst nicht mit einem Apple-Entwicklerzertifikat signiert. Damit die Nutzer keinen Verdacht schöpfen, tarnt sich die Malware als der in macOS integrierte Absturzmelder CrashReporter. Dazu verwendet sie denselben Namen, eine App-ID und ein ähnliches Symbol.
Nach dem Start führt die CrashStealer-Malware eine Reihe von Schritten aus, um Zugriff auf vertrauliche Daten zu erhalten, sich im System einzunisten und ihre Spuren zu verwischen:
- Sie entfernt Metadaten (einschließlich des Attributs, das die App als Internet-Download kennzeichnet).
- Sie zeigt eine gefälschte Systemabfrage an, die das macOS-Passwort des Nutzers abfragt.
- Sie verwendet die zuvor erfassten Anmeldeinformationen, um Zugriff auf den Schlüsselbund (in macOS integrierter Passwort-Manager) zu erhalten.
- Sie überprüft, ob auf dem Computer Sicherheitstools und Software zur Malware-Analyse installiert sind.
- Sie sammelt gespeicherte Passwörter aus Browsern, Cookies, den Schlüsselbund-Inhalt und Daten von anderen Passwort-Managern und Krypto-Wallets.
- Sie verschlüsselt die gestohlenen Daten und bereitet sie zur Weiterleitung an den Server des Angreifers vor.
- Sie erstellt eine Kopie von sich selbst und nistet sich im System ein, damit sie bei jedem Start von macOS automatisch gestartet wird.
- Sie löscht temporäre Dateien und andere Installationsspuren, um die Erkennung zu erschweren.
Der zweite Schritt verdient besondere Aufmerksamkeit. Die Passwortabfrage, die dem Nutzer angezeigt wird, wirkt äußerst überzeugend. Darüber hinaus überprüft die Malware sofort, ob die Anmeldedaten stimmen: Wenn sich der Nutzer vertippt und ein ungültiges Passwort eingibt, öffnet CrashStealer das Fenster sofort wieder und fragt erneut.

Nach dem Start zeigt CrashStealer ein Pop-up-Fenster an, das die Standardabfrage des macOS-Passworts nachahmt. Quelle
Nach welchen Daten sucht CrashStealer?
CrashStealer ist sehr neugierig. Die Angreifer haben es in erster Linie auf den Schlüsselbund abgesehen: den integrierten macOS-Passwort-Manager, in dem das System Anmeldedaten, kryptografische Schlüssel, Zertifikate, Token und anderes speichert.
Auch die Passwort-Manager von Drittanbietern sind gefährdet: Die Malware stiehlt Daten von 14 solchen Diensten, darunter 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass und RoboForm.
Zudem sammelt die Malware alle Anmeldeinformationen und Cookies, die in Chromium-basierten Browsern (Chrome, Brave, Edge, Opera, Opera GX, Vivaldi, Chromium und NAVER Whale) sowie in Firefox gespeichert sind. Besonderes Interesse haben die Angreifer auch an Krypto-Assets: CrashStealer nimmt gezielt Daten von 80 verschiedenen Krypto-Wallet-Erweiterungen ins Visier (darunter MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, Exodus, Keplr und Solflare).
Schließlich durchsucht die Malware die Ordner „Dokumente“ und „Downloads“ nach Dateien, die für Cyberkriminelle von Nutzen sein könnten. CrashStealer verschlüsselt alle gestohlenen Daten mit dem AES-256-GCM-Algorithmus, packt sie in ein Archiv und schickt es an den Server der Angreifer.
So schützt du dein Gerät
Der Anstieg der Angriffe auf macOS ist ein deutliches Warnsignal: Apple-Nutzer sollten sich aktiv um ihre Sicherheit kümmern. Unsere Empfehlung:
- Recherchiere im Internet, bevor du Apps installierst
- Verwende möglichst immer Dienstprogramme aus den offiziellen App-Stores
- Nutze eine zuverlässige Sicherheitslösung, die bösartige Websites blockiert und Malware-Aktivität auf deinem Gerät stoppt
- Speichere alle Anmeldedaten und Bankdaten in einem sicheren Passwort-Manager. Kaspersky Password Manager ist dafür hervorragend geeignet und gehört übrigens nicht zu den Apps, die CrashStealer im Visier hat.
Kaspersky-Sicherheitslösungenerkennen die in diesem Artikel beschriebene Malware und weisen ihr die Verdikte HEUR:Trojan-Downloader.OSX.Agent.gen und HEUR:Trojan-PSW.OSX.Agent.gen zu.
MacOS
Tipps