{"id":25233,"date":"2026-08-13T09:00:23","date_gmt":"2026-08-13T12:00:23","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=25233"},"modified":"2026-08-11T16:17:22","modified_gmt":"2026-08-11T19:17:22","slug":"crashstealer-werkbit-macos-infostealer","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/crashstealer-werkbit-macos-infostealer\/25233\/","title":{"rendered":"CrashStealer: malware autenticado para macOS"},"content":{"rendered":"<p>Os usu\u00e1rios de Mac historicamente confiaram na seguran\u00e7a de seu sistema operacional. Essa tranquilidade vem principalmente do controle estrito da Apple sobre o ecossistema e do fato de que o macOS sempre enfrentou menos ataques em massa do que o Windows. No entanto, isso n\u00e3o significa que os computadores Mac n\u00e3o tenham vulnerabilidades: as amea\u00e7as existem, e novas surgem o tempo todo. Nas \u00faltimas semanas, pesquisadores de seguran\u00e7a publicaram relat\u00f3rios sobre pelo menos duas novas campanhas direcionadas a dispositivos Apple.<\/p>\n<p>O malware usado em uma das campanhas foi apelidado de <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-crashstealer-malware-poses-as-apple-crash-reporting-tool\/\" target=\"_blank\" rel=\"noopener nofollow\">CrashStealer<\/a>, enquanto o outro \u00e9 conhecido como <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-clicklock-macos-malware-traps-users-into-revealing-login-password\/\" target=\"_blank\" rel=\"noopener nofollow\">ClickLock<\/a>. Ambos usam truques diferentes para for\u00e7ar usu\u00e1rios a inserir a senha do Mac, que os invasores usam para roubar credenciais de contas, ativos de criptomoedas, documentos e muito mais. No post de hoje, analisamos em detalhes como o CrashStealer funciona e como evitar ser v\u00edtima dele.<\/p>\n<h2>Um aplicativo de videoconfer\u00eancia com o CrashStealer embutido<\/h2>\n<p>Em maio de 2026, pesquisadores identificaram os primeiros sinais de desenvolvimento desse malware e, no in\u00edcio de julho, detectaram sua atua\u00e7\u00e3o em ambiente real. O malware recebeu esse nome devido ao seu mecanismo principal: ele se disfar\u00e7a da ferramenta integrada de gera\u00e7\u00e3o de relat\u00f3rios de falhas do macOS (CrashReporter), enquanto funciona como um infostealer criado para sequestrar dados confidenciais.<\/p>\n<p>Os pesquisadores conseguiram rastrear um dos sites que os usu\u00e1rios visitaram para baixar o malware. O site se passa por uma plataforma leg\u00edtima de distribui\u00e7\u00e3o da ferramenta de videoconfer\u00eancia Werkbit.<\/p>\n<div id=\"attachment_25234\" style=\"width: 1282px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-25234\" class=\"wp-image-25234 size-full\" title=\"crashstealer-werkbit-macos-infostealer-1\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2026\/08\/11150552\/crashstealer-werkbit-macos-infostealer-1.jpg\" alt=\"\" width=\"1272\" height=\"924\"><p id=\"caption-attachment-25234\" class=\"wp-caption-text\">Segundo os pesquisadores, esse foi o site usado pelas v\u00edtimas para baixar o Werkbit, que continha, sem que elas soubessem, o malware loader CrashStealer. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-crashstealer-malware-poses-as-apple-crash-reporting-tool\/\" target=\"_blank\" rel=\"nofollow noopener\"> Fonte <\/a><\/p><\/div>\n<p>No entanto, voc\u00ea n\u00e3o pode simplesmente visitar o site e baixar o software. Antes de iniciar o download, a pessoa precisa informar um PIN de reuni\u00e3o. Essa configura\u00e7\u00e3o provavelmente permite que os invasores limitem o alcance da campanha, direcionando-a apenas a v\u00edtimas espec\u00edficas previamente selecionadas. Ainda n\u00e3o se sabe exatamente como os cibercriminosos escolhem seus alvos nem como entregam o PIN.<\/p>\n<p>As pessoas \u201csortudas\u201d que recebem um c\u00f3digo acabam instalando a carga maliciosa inicial, chamada Werkbit Setup. Curiosamente, a carga maliciosa possui um certificado de desenvolvedor da Apple v\u00e1lido e foi aprovada no processo de autentica\u00e7\u00e3o de aplicativos da empresa, o que indica que passou pela verifica\u00e7\u00e3o automatizada destinada a detectar c\u00f3digo malicioso. Como resultado, os invasores conseguem contornar o Gatekeeper, mecanismo de prote\u00e7\u00e3o integrado do sistema operacional. Isso permite que a carga \u00fatil seja iniciada sem acionar os avisos usuais de software n\u00e3o confi\u00e1vel.<\/p>\n<div id=\"attachment_25235\" style=\"width: 1158px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-25235\" class=\"wp-image-25235 size-full\" title=\"crashstealer-werkbit-macos-infostealer-2\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2026\/08\/11150707\/crashstealer-werkbit-macos-infostealer-2.jpg\" alt=\"\" width=\"1148\" height=\"920\"><p id=\"caption-attachment-25235\" class=\"wp-caption-text\"><\/p>\n<p>[caption] O instalador Werkbit Setup \u00e9 assinado com um certificado v\u00e1lido de desenvolvedor da Apple e passou pelo processo de autentica\u00e7\u00e3o de aplicativos da empresa. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-crashstealer-malware-poses-as-apple-crash-reporting-tool\/\" target=\"_blank\" rel=\"nofollow noopener\"> Fonte <\/a><\/p><\/div>\n<p>[\/caption]Depois de iniciado, o Werkbit Setup primeiro se conecta ao GitHub. Pesquisadores acreditam que o uso dessa plataforma ajuda os invasores a passar despercebidos, fazendo com que as solicita\u00e7\u00f5es iniciais de rede pare\u00e7am muito menos suspeitas para as ferramentas de seguran\u00e7a. Depois de obter instru\u00e7\u00f5es de um reposit\u00f3rio no GitHub, o programa se conecta diretamente ao servidor dos invasores para baixar o pr\u00f3prio CrashStealer.<\/p>\n<p>Em seguida, o carregador salva o malware em uma pasta tempor\u00e1ria do macOS, executa-o e apaga a maioria dos arquivos intermedi\u00e1rios da instala\u00e7\u00e3o. Como resultado, em poucos segundos ap\u00f3s a execu\u00e7\u00e3o do Werkbit Setup, um infostealer totalmente funcional est\u00e1 em opera\u00e7\u00e3o. Vale destacar que o usu\u00e1rio nunca recebe o aplicativo de videoconfer\u00eancia prometido.<\/p>\n<h2>Como o CrashStealer funciona<\/h2>\n<p>Ao contr\u00e1rio do carregador Werkbit Setup, o malware CrashStealer em si n\u00e3o \u00e9 assinado com um certificado de desenvolvedor da Apple. Para evitar que os usu\u00e1rios desconfiem, o malware se disfar\u00e7a da ferramenta de relat\u00f3rio de falhas do macOS, o CrashReporter, usando exatamente o mesmo nome, identificador de aplicativo e um \u00edcone semelhante.<\/p>\n<p>Depois de executado, o CrashStealer realiza uma sequ\u00eancia de etapas para obter acesso a dados confidenciais, estabelecer persist\u00eancia no sistema e ocultar rastros:<\/p>\n<ol>\n<li>Remove metadados, incluindo o atributo que identifica o aplicativo como um arquivo baixado da Internet.<\/li>\n<li>Exibe uma solicita\u00e7\u00e3o falsa do sistema pedindo a senha do macOS do usu\u00e1rio.<\/li>\n<li>Usa as credenciais capturadas anteriormente para acessar o Keychain, o gerenciador de senhas integrado do macOS.<\/li>\n<li>Verifica se h\u00e1 ferramentas de seguran\u00e7a e softwares de an\u00e1lise de malware instalados no computador.<\/li>\n<li>Coleta senhas salvas nos navegadores, cookies, dados do Keychain e informa\u00e7\u00f5es de outros gerenciadores de senhas e carteiras de criptomoedas.<\/li>\n<li>Criptografa os dados roubados e os prepara para envio ao servidor dos invasores.<\/li>\n<li>Cria uma c\u00f3pia de si mesmo e estabelece persist\u00eancia para ser executado automaticamente sempre que o macOS \u00e9 inicializado.<\/li>\n<li>Exclui arquivos tempor\u00e1rios e outros vest\u00edgios da instala\u00e7\u00e3o para dificultar ainda mais a detec\u00e7\u00e3o.<\/li>\n<\/ol>\n<p>A segunda etapa merece uma an\u00e1lise mais detalhada. A solicita\u00e7\u00e3o de senha exibida ao usu\u00e1rio \u00e9 extremamente convincente. Al\u00e9m disso, o malware verifica imediatamente se as credenciais est\u00e3o corretas: se a pessoa cometer um erro de digita\u00e7\u00e3o e inserir uma senha inv\u00e1lida, o CrashStealer exibir\u00e1 a janela novamente para que ela tente outra vez.<\/p>\n<div id=\"attachment_25236\" style=\"width: 658px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-25236\" class=\"wp-image-25236 size-full\" title=\"crashstealer-werkbit-macos-infostealer-3\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2026\/08\/11150818\/crashstealer-werkbit-macos-infostealer-3.jpg\" alt=\"\" width=\"648\" height=\"640\"><p id=\"caption-attachment-25236\" class=\"wp-caption-text\"><\/p>\n<p>[caption] Depois de ser executado, o CrashStealer exibe uma janela pop-up que simula a solicita\u00e7\u00e3o padr\u00e3o de senha do macOS. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-crashstealer-malware-poses-as-apple-crash-reporting-tool\/\" target=\"_blank\" rel=\"nofollow noopener\"> Fonte <\/a><\/p><\/div>\n<p>[\/caption]<\/p>\n<h2>Quais dados o CrashStealer tenta roubar?<\/h2>\n<p>A lista de alvos do CrashStealer \u00e9 extensa. O principal alvo \u00e9 o Keychain, o gerenciador de credenciais integrado do macOS, onde o sistema armazena credenciais de contas, chaves criptogr\u00e1ficas, certificados, tokens e outros dados confidenciais.<\/p>\n<p>Os usu\u00e1rios de gerenciadores de senhas de terceiros tamb\u00e9m n\u00e3o est\u00e3o protegidos: o malware rouba dados de 14 desses servi\u00e7os, incluindo 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass e RoboForm.<\/p>\n<p>Al\u00e9m disso, o malware coleta todas as credenciais e cookies armazenados em navegadores baseados no Chromium (Chrome, Brave, Edge, Opera, Opera GX, Vivaldi, Chromium e NAVER Whale) bem como no Firefox. Os invasores demonstram ter um grande interesse em ativos de criptomoedas: o CrashStealer tem como alvo espec\u00edfico os dados de 80 extens\u00f5es diferentes de carteiras de criptomoedas, incluindo MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, Exodus, Keplr e Solflare.<\/p>\n<p>Por fim, o malware verifica as pastas Documentos e Downloads em busca de arquivos que possam ser de interesse dos cibercriminosos. O CrashStealer criptografa todos os dados roubados com o algoritmo AES-256-GCM, os compacta em um arquivo ZIP e os envia ao servidor dos invasores.<\/p>\n<h2>Como proteger seu dispositivo<\/h2>\n<p>O aumento dos ataques direcionados ao macOS \u00e9 um claro sinal de alerta: quem usa dispositivos Apple precisa adotar uma postura mais proativa em rela\u00e7\u00e3o \u00e0 seguran\u00e7a. Recomendamos:<\/p>\n<ul>\n<li>Pesquisar sobre os aplicativos na Internet antes de instal\u00e1-los<\/li>\n<li>Dar prefer\u00eancia a utilit\u00e1rios dispon\u00edveis nas lojas de aplicativos oficiais sempre que poss\u00edvel<\/li>\n<li>Usar uma <a href=\"https:\/\/www.kaspersky.com.br\/mac-antivirus?utm_source=affiliate&amp;icid=br_kdailyplacehold_acq_ona_smm__onl_b2c_kdaily_wpplaceholder_sm-team___kism____8523de9f697c548f\" target=\"_blank\" rel=\"noopener\">solu\u00e7\u00e3o de seguran\u00e7a confi\u00e1vel<\/a>\u00a0que bloqueie sites maliciosos e impe\u00e7a a atividade de malware no dispositivo<\/li>\n<li>Manter todas as suas credenciais e detalhes banc\u00e1rios em <a href=\"https:\/\/www.kaspersky.com.br\/password-manager?icid=br_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">um gerenciador de senhas seguro<\/a>. Uma op\u00e7\u00e3o \u00e9 o <a href=\"https:\/\/www.kaspersky.com.br\/password-manager?icid=br_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a>\u00a0que, vale destacar, n\u00e3o foi listado entre os aplicativos visados pelo CrashStealer<\/li>\n<\/ul>\n<p><a href=\"https:\/\/www.kaspersky.com.br\/home-security?icid=br_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">As solu\u00e7\u00f5es de seguran\u00e7a da Kaspersky<\/a>\u00a0detectam o malware descrito nesta publica\u00e7\u00e3o e atribuem a ele os veredictos <em>HEUR:Trojan-Downloader.OSX.Agent.gen<\/em> e <em>HEUR:Trojan-PSW.OSX.Agent.gen.<\/em><\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-generic\"><input type=\"hidden\" class=\"placeholder_for_banner\" data-cat_id=\"premium-generic\" value=\"23319\">\n","protected":false},"excerpt":{"rendered":"<p>O CrashStealer \u00e9 um infostealer para macOS disfar\u00e7ado de aplicativo de videoconfer\u00eancia. Ele abusa dos pr\u00f3prios mecanismos confi\u00e1veis da Apple para se infiltrar no computador sem ser percebido.<\/p>\n","protected":false},"author":2726,"featured_media":25237,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1260],"tags":[218,20,1288,314,1824,3398,160,40,102,2028],"class_list":["post-25233","post","type-post","status-publish","format-standard","has-post-thumbnail","category-threats","tag-ameacas","tag-apple","tag-criptomoedas","tag-engenharia-social","tag-gerenciador-de-senhas","tag-infostealers","tag-macos","tag-seguranca","tag-senhas","tag-stealers"],"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/crashstealer-werkbit-macos-infostealer\/25233\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/crashstealer-werkbit-macos-infostealer\/30947\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/crashstealer-werkbit-macos-infostealer\/25975\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/crashstealer-werkbit-macos-infostealer\/30777\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/crashstealer-werkbit-macos-infostealer\/29404\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/crashstealer-werkbit-macos-infostealer\/32359\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/crashstealer-werkbit-macos-infostealer\/30901\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/crashstealer-werkbit-macos-infostealer\/42416\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/crashstealer-werkbit-macos-infostealer\/56217\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/crashstealer-werkbit-macos-infostealer\/33785\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/crashstealer-werkbit-macos-infostealer\/30910\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/crashstealer-werkbit-macos-infostealer\/36441\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/crashstealer-werkbit-macos-infostealer\/36355\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/macos\/","name":"MacOs"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/25233","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2726"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=25233"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/25233\/revisions"}],"predecessor-version":[{"id":25239,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/25233\/revisions\/25239"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/25237"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=25233"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=25233"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=25233"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}