{"id":33785,"date":"2026-08-07T11:51:33","date_gmt":"2026-08-07T09:51:33","guid":{"rendered":"https:\/\/www.kaspersky.de\/blog\/?p=33785"},"modified":"2026-08-07T11:51:33","modified_gmt":"2026-08-07T09:51:33","slug":"crashstealer-werkbit-macos-infostealer","status":"publish","type":"post","link":"https:\/\/www.kaspersky.de\/blog\/crashstealer-werkbit-macos-infostealer\/33785\/","title":{"rendered":"CrashStealer: Malware f\u00fcr macOS \u2013 notariell beglaubigt"},"content":{"rendered":"<p>Wenn es um Sicherheit geht, vertrauen Mac-Nutzer seit jeher ihrem Betriebssystem. Dieses Vertrauen beruht haupts\u00e4chlich auf Apples strenger Kontrolle \u00fcber sein \u00d6kosystem und der Tatsache, dass macOS in der Vergangenheit weniger von Massenangriffen betroffen war als Windows. Doch leider bedeutet dies nicht, dass Macs unverwundbar sind: Es gibt Bedrohungen, und es tauchen st\u00e4ndig neue auf. In den letzten Wochen haben Sicherheitsforscher unter anderem von zwei neuen Kampagnen berichtet, die es\u00a0 auf Apple-Ger\u00e4te abgesehen haben.<\/p>\n<p>Bei einer der Kampagnen wurde die Malware <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-crashstealer-malware-poses-as-apple-crash-reporting-tool\/\" target=\"_blank\" rel=\"noopener nofollow\">CrashStealer<\/a> verwendet, bei der anderen <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-clicklock-macos-malware-traps-users-into-revealing-login-password\/\" target=\"_blank\" rel=\"noopener nofollow\">ClickLock<\/a>. Beide Sch\u00e4dlinge verwenden unterschiedliche Tricks, um die Nutzer zur Eingabe ihres Mac-Passworts zu bewegen. Mit dem Passwort kann der Angreifer dann Anmeldedaten, Krypto-Assets, Dokumente und vieles mehr stehlen. In diesem Artikel sehen wir uns genau an, wie CrashStealer funktioniert\u00a0und was du in diesem Fall f\u00fcr deine Sicherheit tun kannst.<\/p>\n<h2>Eine Videokonferenz-App mit CrashStealer als Zugabe<\/h2>\n<p>Im Mai\u00a02026 registrierten Forscher die ersten Anzeichen dieser Malware. Anfang Juli stellten sie fest, dass sie in \u201efreier Wildbahn\u201c ihr Unwesen trieb. Ihren Namen verdankt die Malware einem grundlegenden Mechanismus: Sie tarnt sich als interner macOS-Absturzmelder (CrashReporter) und fungiert gleichzeitig als Infostealer, der sensible Daten stehlen kann.<\/p>\n<p>Die Forscher konnten eine der Websites zur\u00fcckverfolgen, von der Nutzer die Malware heruntergeladen hatten. Die Seite wirkt wie eine legitime Plattform, \u00fcber die Videokonferenz-Tools Werkbit vertrieben wird.<\/p>\n<div id=\"attachment_33787\" style=\"width: 1282px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2026\/08\/07105418\/crashstealer-werkbit-macos-infostealer-1.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-33787\" class=\"wp-image-33787 size-full\" title=\"crashstealer-werkbit-macos-infostealer-1\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2026\/08\/07105418\/crashstealer-werkbit-macos-infostealer-1.jpg\" alt=\"\" width=\"1272\" height=\"924\"><\/a><p id=\"caption-attachment-33787\" class=\"wp-caption-text\">Nach Angaben der Forscher wollten die Opfer von dieser Website Werkbit herunterladen. Stattdessen wurde ihnen der Malware-Loader f\u00fcr CrashStealer untergeschoben. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-crashstealer-malware-poses-as-apple-crash-reporting-tool\/\" target=\"_blank\" rel=\"nofollow noopener\"> Quelle <\/a><\/p><\/div>\n<p>Man kann die Software aber nicht einfach so von der Website herunterladen. Vor dem Download werden die Besucher aufgefordert, eine spezielle Meeting-PIN einzugeben. Dieses Vorgehen erm\u00f6glicht es den Angreifern, den Verbreitungsbereich einzuschr\u00e4nken und nur vorausgew\u00e4hlte Opfer anzugreifen. Wie die Cyberkriminellen ihre Ziele aussuchen und die PIN \u00fcbermitteln, ist bisher unbekannt.<\/p>\n<p>Nur die \u201egl\u00fccklichen\u201c Nutzer, die eine PIN haben, k\u00f6nnen die Malware \u201eWerkbit Setup\u201c installieren. Interessanterweise besitzt die Malware ein g\u00fcltiges Apple-Entwicklerzertifikat und hat den Notarization-Prozess von Apple (eine automatische Voruntersuchung auf b\u00f6sartigen Code) erfolgreich bestanden. Darum k\u00f6nnen die Angreifer den integrierten Gatekeeper-Schutz des Betriebssystems umgehen. B\u00f6sartige Aktionen k\u00f6nnen gestartet werden, ohne die \u00fcblichen Warnungen \u00fcber nicht vertrauensw\u00fcrdige Software auszul\u00f6sen.<\/p>\n<div id=\"attachment_33788\" style=\"width: 1158px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2026\/08\/07105448\/crashstealer-werkbit-macos-infostealer-2.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-33788\" class=\"wp-image-33788 size-full\" title=\"crashstealer-werkbit-macos-infostealer-2\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2026\/08\/07105448\/crashstealer-werkbit-macos-infostealer-2.jpg\" alt=\"Signiertes und notariell beglaubigtes Installationsprogramm f\u00fcr Werkbit Setup \" width=\"1148\" height=\"920\"><\/a><p id=\"caption-attachment-33788\" class=\"wp-caption-text\">Das Installationsprogramm von Werkbit Setup ist mit einem g\u00fcltigen Apple-Entwicklerzertifikat signiert und verf\u00fcgt \u00fcber eine Apple-Notarization. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-crashstealer-malware-poses-as-apple-crash-reporting-tool\/\" target=\"_blank\" rel=\"nofollow noopener\"> Quelle <\/a><\/p><\/div>\n<p>Nach dem Start wendet sich Werkbit Setup zun\u00e4chst an GitHub. Die Forscher vermuten, dass die Verwendung dieser beliebten Plattform den Angreifern hilft, die ersten Netzwerkanfragen weniger verd\u00e4chtig erscheinen zu lassen. Nachdem Anweisungen aus einem GitHub-Repository abgerufen wurden, verbindet sich das Programm direkt mit dem Server der Angreifer, um CrashStealer abzuholen.<\/p>\n<p>Anschlie\u00dfend speichert der Loader die Malware in einem tempor\u00e4ren macOS-Ordner, startet sie und l\u00f6scht den Gro\u00dfteil der zwischengespeicherten Setup-Dateien. Dadurch ist innerhalb von Sekunden nach dem Start von Werkbit Setup ein voll funktionsf\u00e4higer Infostealer betriebsbereit. Eine Videokonferenz-App erh\u00e4lt der Nutzer \u00fcbrigens nicht.<\/p>\n<h2>So funktioniert CrashStealer<\/h2>\n<p>Anders als der Loader von Werkbit Setup ist die CrashStealer-Malware selbst nicht mit einem Apple-Entwicklerzertifikat signiert. Damit die Nutzer keinen Verdacht sch\u00f6pfen, tarnt sich die Malware als der in macOS integrierte Absturzmelder CrashReporter. Dazu verwendet sie denselben Namen, eine App-ID und ein \u00e4hnliches Symbol.<\/p>\n<p>Nach dem Start f\u00fchrt die CrashStealer-Malware eine Reihe von Schritten aus, um Zugriff auf vertrauliche Daten zu erhalten, sich im System einzunisten und ihre Spuren zu verwischen:<\/p>\n<ol>\n<li>Sie entfernt Metadaten (einschlie\u00dflich des Attributs, das die App als Internet-Download kennzeichnet).<\/li>\n<li>Sie zeigt eine gef\u00e4lschte Systemabfrage an, die das macOS-Passwort des Nutzers abfragt.<\/li>\n<li>Sie verwendet die zuvor erfassten Anmeldeinformationen, um Zugriff auf den Schl\u00fcsselbund (in macOS integrierter Passwort-Manager) zu erhalten.<\/li>\n<li>Sie \u00fcberpr\u00fcft, ob auf dem Computer Sicherheitstools und Software zur Malware-Analyse installiert sind.<\/li>\n<li>Sie sammelt gespeicherte Passw\u00f6rter aus Browsern, Cookies, den Schl\u00fcsselbund-Inhalt und Daten von anderen Passwort-Managern und Krypto-Wallets.<\/li>\n<li>Sie verschl\u00fcsselt die gestohlenen Daten und bereitet sie zur Weiterleitung an den Server des Angreifers vor.<\/li>\n<li>Sie erstellt eine Kopie von sich selbst und nistet sich im System ein, damit sie bei jedem Start von macOS automatisch gestartet wird.<\/li>\n<li>Sie l\u00f6scht tempor\u00e4re Dateien und andere Installationsspuren, um die Erkennung zu erschweren.<\/li>\n<\/ol>\n<p>Der zweite Schritt verdient besondere Aufmerksamkeit. Die Passwortabfrage, die dem Nutzer angezeigt wird, wirkt \u00e4u\u00dferst \u00fcberzeugend. Dar\u00fcber hinaus \u00fcberpr\u00fcft die Malware sofort, ob die Anmeldedaten stimmen: Wenn sich der Nutzer vertippt und ein ung\u00fcltiges Passwort eingibt, \u00f6ffnet CrashStealer das Fenster sofort wieder und fragt erneut.<\/p>\n<div id=\"attachment_33789\" style=\"width: 658px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2026\/08\/07105535\/crashstealer-werkbit-macos-infostealer-3.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-33789\" class=\"wp-image-33789 size-full\" title=\"crashstealer-werkbit-macos-infostealer-3\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2026\/08\/07105535\/crashstealer-werkbit-macos-infostealer-3.jpg\" alt=\"Gef\u00e4lschte Abfrage des macOS-Passworts \" width=\"648\" height=\"640\"><\/a><p id=\"caption-attachment-33789\" class=\"wp-caption-text\">Nach dem Start zeigt CrashStealer ein Pop-up-Fenster an, das die Standardabfrage des macOS-Passworts nachahmt. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-crashstealer-malware-poses-as-apple-crash-reporting-tool\/\" target=\"_blank\" rel=\"nofollow noopener\"> Quelle <\/a><\/p><\/div>\n<p>Nach welchen Daten sucht CrashStealer?<\/p>\n<p>CrashStealer ist sehr neugierig. Die Angreifer haben es in erster Linie auf den Schl\u00fcsselbund abgesehen: den integrierten macOS-Passwort-Manager, in dem das System Anmeldedaten, kryptografische Schl\u00fcssel, Zertifikate, Token und anderes speichert.<\/p>\n<p>Auch die Passwort-Manager von Drittanbietern sind gef\u00e4hrdet: Die Malware stiehlt Daten von 14 solchen Diensten, darunter 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass und RoboForm.<\/p>\n<p>Zudem sammelt die Malware alle Anmeldeinformationen und Cookies, die in Chromium-basierten Browsern\u00a0(Chrome, Brave, Edge, Opera, Opera GX, Vivaldi, Chromium und NAVER Whale) sowie in Firefox gespeichert sind. Besonderes Interesse haben die Angreifer auch an Krypto-Assets: CrashStealer nimmt gezielt Daten von 80 verschiedenen Krypto-Wallet-Erweiterungen ins Visier (darunter MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, Exodus, Keplr und Solflare).<\/p>\n<p>Schlie\u00dflich durchsucht die Malware die Ordner \u201eDokumente\u201c und \u201eDownloads\u201c nach Dateien, die f\u00fcr Cyberkriminelle von Nutzen sein k\u00f6nnten. CrashStealer verschl\u00fcsselt alle gestohlenen Daten mit dem AES-256-GCM-Algorithmus, packt sie in ein Archiv und schickt es an den Server der Angreifer.<\/p>\n<h2>So sch\u00fctzt du dein Ger\u00e4t<\/h2>\n<p>Der Anstieg der Angriffe auf macOS ist ein deutliches Warnsignal: Apple-Nutzer sollten sich aktiv um ihre Sicherheit k\u00fcmmern. Unsere Empfehlung:<\/p>\n<ul>\n<li>Recherchiere im Internet, bevor du Apps installierst<\/li>\n<li>Verwende m\u00f6glichst immer Dienstprogramme aus den offiziellen App-Stores<\/li>\n<li>Nutze eine <a href=\"https:\/\/www.kaspersky.de\/mac-antivirus?utm_source=affiliate&amp;icid=de_kdailyplacehold_acq_ona_smm__onl_b2c_kdaily_wpplaceholder_sm-team___kism____4367d5308cc8a8eb\" target=\"_blank\" rel=\"noopener\">zuverl\u00e4ssige Sicherheitsl\u00f6sung<\/a>, die b\u00f6sartige Websites blockiert und Malware-Aktivit\u00e4t auf deinem Ger\u00e4t stoppt<\/li>\n<li>Speichere alle Anmeldedaten und Bankdaten in <a href=\"https:\/\/www.kaspersky.de\/password-manager?icid=de_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">einem sicheren Passwort-Manager<\/a>. <a href=\"https:\/\/www.kaspersky.de\/password-manager?icid=de_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a>\u00a0ist daf\u00fcr hervorragend geeignet und geh\u00f6rt \u00fcbrigens nicht zu den Apps, die CrashStealer im Visier hat.<\/li>\n<\/ul>\n<p><a href=\"https:\/\/www.kaspersky.de\/home-security?icid=de_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">Kaspersky-Sicherheitsl\u00f6sungen<\/a>erkennen die in diesem Artikel beschriebene Malware und weisen ihr die Verdikte <em>HEUR:Trojan-Downloader.OSX.Agent.gen<\/em> und <em>HEUR:Trojan-PSW.OSX.Agent.gen<\/em> zu.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-generic\"><input type=\"hidden\" class=\"placeholder_for_banner\" data-cat_id=\"premium-generic\" value=\"31900\">\n","protected":false},"excerpt":{"rendered":"<p>CrashStealer ist ein macOS-Infostealer, der als App f\u00fcr Videokonferenzen getarnt ist. Es nutzt bew\u00e4hrte Apple-Mechanismen aus, um sich unbemerkt auf Computer einzuschleichen.<\/p>\n","protected":false},"author":2726,"featured_media":33786,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2711],"tags":[109,274,4203,2745,903,150,125,1653,273,3353],"class_list":["post-33785","post","type-post","status-publish","format-standard","has-post-thumbnail","category-threats","tag-apple","tag-bedrohungen","tag-infostealer","tag-kryptowahrungen","tag-macos","tag-passwort-manager","tag-passworter","tag-security","tag-social-engineering","tag-stealer"],"hreflang":[{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/crashstealer-werkbit-macos-infostealer\/33785\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/crashstealer-werkbit-macos-infostealer\/30947\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/crashstealer-werkbit-macos-infostealer\/25975\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/crashstealer-werkbit-macos-infostealer\/30777\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/crashstealer-werkbit-macos-infostealer\/30901\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/crashstealer-werkbit-macos-infostealer\/42416\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/crashstealer-werkbit-macos-infostealer\/56217\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/crashstealer-werkbit-macos-infostealer\/30910\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/crashstealer-werkbit-macos-infostealer\/36441\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/crashstealer-werkbit-macos-infostealer\/36355\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.de\/blog\/tag\/macos\/","name":"MacOS"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/33785","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/users\/2726"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/comments?post=33785"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/33785\/revisions"}],"predecessor-version":[{"id":33792,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/33785\/revisions\/33792"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media\/33786"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media?parent=33785"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/categories?post=33785"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/tags?post=33785"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}