CrashReporter.appPrvní fázi útoku tvoří aplikace Werkbit. Ta byla podepsaná platným Developer ID spojeným se jménem „Emil Grigorov“ a zároveň prošla procesem notářského ověření Applu TAJ. Gatekeeper ji proto považoval za důvěryhodnou a nezobrazil obvyklé varování o neznámém vývojáři AJ.
Útok ale stále vyžaduje aktivitu uživatele: oběť musí Werkbit ručně stáhnout a otevřít. Poté skript na pozadí stáhne skutečný payload CrashStealeru TJ.
Podle analýzy Jamfu malware cílí mimo jiné na:
CrashStealer zobrazí falešné systémové dialogové okno napodobující výzvu Applu k zadání přihlašovacího hesla. Zadané heslo následně ověří přímo v zařízení, ještě než začne shromažďovat a odesílat další data TJ. Útočník tak získá větší jistotu, že obdržené údaje jsou použitelné.
Ukradené soubory malware před odesláním šifruje algoritmem AES-GCM, což může ztížit odhalení prostřednictvím síťové komunikace TJ. Zároveň se snaží v systému udržet a skrývat: kopíruje se do umístění ~/Library/Caches/com.apple.crashreporter/, vytváří LaunchAgent com.apple.crashreporter.helper a po infekci zobrazuje přesvědčivou falešnou obrazovku hlášení pádu FB. Požadavek na oprávnění Full Disk Access mu může umožnit přístup k širšímu okruhu souborů F.
PamStealer je dvoufázový infostealer napsaný v jazyce Rust, který Jamf zveřejnil 2. července 2026 AAS. Název odkazuje na jeho hlavní techniku: využití rozhraní PAM (Pluggable Authentication Modules), tedy modulárního systému macOS pro ověřování uživatelů AMDA.
Malware se šíří prostřednictvím domén podobných webu legitimního správce schránky Maccy, například maccyapp[.]com MIA. Oběť si stáhne podvodný obraz disku, v němž se nachází zkompilovaný soubor AppleScript s příponou .scpt. Návod ji následně vybídne, aby soubor otevřela v aplikaci Script Editor a stiskla Command-R AAS.
Script Editor je důvěryhodná systémová aplikace. Jeho použitím se podle Jamfu obchází ochrany spojené s atributem com.apple.quarantine, takže uživatel nemusí vidět obvyklé varování Gatekeeperu MDA. I zde je však rozhodující sociální inženýrství: škodlivý kód se spustí až poté, co uživatel provede požadované kroky.
Druhá fáze útoku, napsaná v Rustu, se zaměřuje na:
PamStealer může uživateli zobrazit dialog napodobující standardní systémovou výzvu, například „Maccy chce provést změny“ DA. Po zadání hesla ho malware neuloží bez další kontroly. Místo toho zavolá funkce PAM pam_start a pam_authenticate, aby heslo ověřil proti autentizačnímu systému macOS AMDA.
Pokud je heslo správné, PamStealer ho odešle a pokračuje ve sběru dalších údajů. Při chybném zadání může vyzvat uživatele znovu nebo útok ukončit DAS. Tento postup může zanechat méně forenzních stop než běžné keyloggery či nástroje, které se pokoušejí číst data z paměti, protože malware používá legitimní systémové API pro ověření DA.
CrashStealer ukazuje, že útočníci mohou škodlivou aplikaci opatřit platným podpisem vývojáře a získat také schválení v notářském procesu Applu TJ. Gatekeeper a notarizace představují důležité bezpečnostní vrstvy, nejde však o úplnou kontrolu kódu. Pokud se škodlivá aplikace dostane přes schvalovací proces, může Apple reagovat zneplatněním certifikátu až poté, co je kampaň odhalena. Podobné zneužití platných podpisů se objevilo i u dřívějších hrozeb, například MacSync a rodiny Odyssey Stealer MFS.
PamStealer zase upozorňuje na riziko spojené se spouštěním skriptů prostřednictvím důvěryhodných nástrojů. Script Editor sám o sobě není škodlivý, ale uživatel může být podvodným návodem přiměn k tomu, aby v něm spustil nebezpečný AppleScript. Jamf tento mechanismus popisuje jako známou, dosud neopravenou mezeru v ochranách macOS DA.
Moderní malware už nehledá jen jedno heslo. Kombinuje přístup k prohlížečům, správcům hesel, Keychainu, kryptoměnovým peněženkám, SSH klíčům a schránce. Microsoft v únoru 2026 upozornil také na širší trend útoků typu „ClickFix“, které pomocí sociálního inženýrství lákají uživatele ke spuštění malwaru a následně kradou hesla z prohlížečů, kryptoměnová aktiva, cloudové údaje i vývojářské přístupové klíče M.
Nejdůležitější praktická obrana zůstává poměrně jednoduchá: aplikace pro macOS stahovat pouze z ověřených zdrojů, pečlivě kontrolovat adresu webu a nespouštět v Script Editoru soubory podle pokynů neznámé stránky. Pokud uživatel zadal heslo do podezřelého dialogu nebo instaloval aplikaci z neoficiálního zdroje, měl by zařízení prověřit a z bezpečného zařízení změnit dotčená hesla.
CrashStealer a PamStealer představují posun od prostého zaznamenávání toho, co uživatel napíše, k přesnějšímu a tiššímu získávání použitelných přihlašovacích údajů. Jeden malware spoléhá na notarizovaný dropper a napodobení nástroje Applu, druhý na falešný software a zneužití důvěryhodného Script Editoru. Společným jmenovatelem je ověření hesla přímo na napadeném Macu, které útočníkům zvyšuje šanci, že ukradené údaje skutečně využijí TJ.