So entfernen Sie den CrashStealer-Stealer von einem Mac
Mac VirusAuch bekannt als: CrashStealer-Virus
Der kostenlose Scanner prüft, ob Ihr Computer infiziert ist.
JETZT ENTFERNENUm das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.
Was für eine Malware ist CrashStealer Malware?
CrashStealer Malware ist ein Informationsdieb, der auf macOS-Nutzer abzielt und im Mai 2026 von Jamf Threat Labs entdeckt wurde. Sie tarnt sich als Apples natives Absturzberichts-Tool, um sich unter legitime macOS-Prozesse zu mischen.
CrashStealer zielt auf gespeicherte Passwörter, Keychain-Einträge, Browser-Cookies und Daten von rund 80 Kryptowährungs-Wallet-Erweiterungen ab. Sie sammelt außerdem Daten von beliebten Passwort-Managern und sendet alles Gesammelte an einen von den Angreifern kontrollierten Server. Wenn CrashStealer Malware auf einem Gerät erkannt wird, sollte sie sofort entfernt werden.

Überblick über CrashStealer Malware
Laut Untersuchungen der Jamf Threat Labs gelangt CrashStealer über eine zweistufige Infektionskette auf einen Mac. In der ersten Stufe erhält das Opfer ein Disk-Image namens Werkbit Setup, das unter einem gültigen Entwicklerzertifikat signiert und von Apple notariell beglaubigt ist.
Da dieser Installer ein gültiges Zertifikat trägt, blockiert ihn die Sicherheitsfunktion Gatekeeper von macOS nicht. Sobald der Werkbit-Installer ausgeführt wird, kontaktiert er im Hintergrund einen entfernten Server, um ein Shell-Skript abzurufen. Dieses Skript lädt die eigentliche Malware-Nutzlast herunter, ein Disk-Image namens CrashReporter.dmg.
Die Nutzlast wird in ein verstecktes Verzeichnis kopiert, von ihrer ursprünglichen Codesignatur befreit und neu signiert, bevor sie gestartet wird. Die Malware gibt sich dann als Apples Absturzberichtskomponente aus und verwendet die Bundle-ID com.apple.crashreporter sowie passende Symbole, um wie ein legitimer Systemprozess auszusehen.
Was CrashStealer Malware stiehlt
Bevor die Malware Daten sammelt, zeigt sie eine gefälschte macOS-Passwortabfrage an. Wenn der Benutzer sein Passwort eingibt, überprüft der Stealer es lokal und verwendet es, um den Schlüsselbund (Keychain) des Macs zu entsperren und Zugriff auf gespeicherte Anmeldeinformationen zu erhalten, darunter Safari-Logins, WLAN-Passwörter und kryptografische Schlüssel.
CrashStealer zielt auf gespeicherte Passwörter, Cookies und Browserdaten aus Chrome, Brave, Edge, Opera, Opera GX, Vivaldi, NAVER Whale, Firefox und Safari ab. Außerdem durchsucht er rund 80 Kryptowährungs-Wallet-Browsererweiterungen, darunter MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, OKX Wallet, Exodus, Solflare und Backpack.
Zusätzlich zielt er auf 14 Passwort-Manager-Anwendungen ab, darunter 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass und RoboForm. CrashStealer führt außerdem eine rekursive Dateisuche durch die Ordner Schreibtisch, Dokumente und Downloads des Benutzers durch.
Persistenz und Umgehung von Sicherheitsmaßnahmen
CrashStealer installiert einen LaunchAgent namens com.apple.crashreporter.helper, der die Malware automatisch neu startet, sobald der Mac gestartet wird oder sich der Benutzer anmeldet. Der Agent ist so konfiguriert, dass er den Stealer neu startet, falls der Prozess beendet wird, um dauerhaften Zugriff auf das System aufrechtzuerhalten.
Um einer Erkennung zu entgehen, entfernt die Malware ihre eigene Codesignatur und ersetzt sie durch eine Ad-hoc-Signatur, wodurch sich der Datei-Hash ändert, sodass hashbasierte Sicherheitstools sie nicht erkennen können. Sie prüft außerdem beim Start auf einen Debugger und beendet sich sofort, falls einer gefunden wird.
Zeichenketten innerhalb der Binärdatei, wie die Adresse des Command-and-Control-Servers und die Zielpfade der Browser, werden in verschlüsselter Form gespeichert. Gestohlene Daten werden vor dem Hochladen in versteckte ZIP-Archive gepackt, und das Staging-Verzeichnis verwendet einen Apple-ähnlichen Namen, um nicht aufzufallen.
| Name | CrashStealer-Virus |
| Bedrohungstyp | Mac-Malware, Mac-Virus, Stealer, Passwörter stehlender Virus. |
| Symptome | Stealer sind darauf ausgelegt, den Computer des Opfers heimlich zu infiltrieren und unbemerkt zu bleiben, sodass auf einem infizierten Rechner keine besonderen Symptome deutlich sichtbar sind. |
| Verbreitungsmethoden | Signierter und notariell beglaubigter gefälschter Installer (Werkbit Setup), Social Engineering, bösartiges Disk-Image, gezielte Zustellung. |
| Erkennungsnamen | Avast (MacOS:Agent-BOC [Trj]), Combo Cleaner (Trojan.MAC.Downloader.51), ESET-NOD32 (OSX/TrojanDownloader.Agent.CV Trojan), Kaspersky (UDS:Trojan-Downloader.OSX.Agent), Vollständige Liste der Erkennungen (VirusTotal) |
| Schaden | Gestohlene Passwörter und Bankdaten, Identitätsdiebstahl, finanzielle Verluste, mögliche zusätzliche Infektionen. |
| Malware-Entfernung (Windows) |
Um mögliche Malware-Infektionen zu entfernen, scannen Sie Ihren Computer mit einer legitimen Antivirus-Software. Unsere Sicherheitsforscher empfehlen die Verwendung von Combo Cleaner. Combo Cleaner herunterladenDer kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk. |
Fazit
CrashStealer Malware ist ein hochentwickelter Mac-Stealer, der gespeicherte Passwörter, Keychain-Anmeldeinformationen, Kryptowährungs-Wallet-Daten und Passwort-Manager-Informationen erfassen kann, während er sich als legitime Apple-Komponente ausgibt.
Seine clientseitige Verschlüsselung und die Manipulation der Codesignatur machen ihn schwerer erkennbar als viele handelsübliche Stealer. Zusammengefasst können Infektionen dieser Art zu schwerwiegenden Datenschutzproblemen, erheblichen finanziellen Verlusten und Identitätsdiebstahl führen. Wenn Grund zu der Annahme besteht, dass ein Mac infiziert ist, sollte CrashStealer sofort entfernt werden.
Einige Beispiele für Informationsdiebe, die auf macOS abzielen, sind ClickLock, ShadeStager und Infiniti.
Wie ist CrashStealer Malware in mein Gerät eingedrungen?
Wie von den Jamf Threat Labs dokumentiert, wird CrashStealer über ein signiertes und von Apple notariell beglaubigtes Disk-Image namens Werkbit Setup verbreitet, das auf einer gefälschten Software-Website unter werkbit[.]io gehostet wird. Da der Installer ein gültiges Apple-Entwicklerzertifikat trägt, besteht er die Prüfungen von Gatekeeper, ohne Sicherheitswarnungen auszulösen.
Wenn der Werkbit-Installer ausgeführt wird, kontaktiert er im Hintergrund einen entfernten Server, um ein Shell-Skript abzurufen, das dann die eigentliche Malware-Nutzlast herunterlädt und installiert, getarnt als Apples Absturzberichtskomponente. Der Zugriff auf den Download-Link war durch eine Meeting-PIN geschützt, was darauf hindeutet, dass die Kampagne auf bestimmte Personen abzielte, anstatt die Malware breit zu verteilen.
Allgemeiner betrachtet wird macOS-Malware auch über Phishing-E-Mails mit bösartigen Anhängen, gefälschte Software-Download-Sites, Software-„Cracks" und raubkopierte Anwendungen sowie Social-Engineering-Tricks verbreitet, die Benutzer dazu verleiten, etwas zu installieren, das sie für legitim halten.
Wie vermeidet man Malware?
Seien Sie vorsichtig bei Dateien, die Sie über unerwartete Nachrichten, E-Mails oder Pop-ups erhalten. Laden Sie Software nur aus offiziellen Quellen wie dem Mac App Store oder verifizierten Entwicklerwebsites herunter und vermeiden Sie raubkopierte Programme, Schlüsselgeneratoren und inoffizielle Spiegelseiten. Halten Sie macOS und alle installierten Anwendungen regelmäßig auf dem neuesten Stand.
Seien Sie vorsichtig bei Aufforderungen, die nach Ihrem Systempasswort fragen, insbesondere von Anwendungen, die Sie nicht absichtlich gestartet haben. Wenn Ihr Computer bereits infiziert ist, empfehlen wir, einen Scan mit Combo Cleaner Antivirus für Windows durchzuführen, um alle Bedrohungen automatisch zu beseitigen.
Werkbit Setup-Disk-Image, das zur Verbreitung von CrashStealer Malware verwendet wird (Quelle: jamf.com):

Umgehende automatische Entfernung von Malware:
Die manuelle Entfernung einer Bedrohung kann ein langer und komplizierter Prozess sein, der fortgeschrittene Computerkenntnisse voraussetzt. Combo Cleaner ist ein professionelles, automatisches Malware-Entfernungstool, das zur Entfernung von Malware empfohlen wird. Laden Sie es durch Anklicken der untenstehenden Schaltfläche herunter:
LADEN Sie Combo Cleaner herunterIndem Sie Software, die auf dieser Internetseite aufgeführt ist, herunterladen, stimmen Sie unseren Datenschutzbestimmungen und Nutzungsbedingungen zu. Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.
Schnellmenü:
- Was ist CrashStealer Malware?
- Entfernen Sie mit CrashStealer Malware verbundene Dateien und Ordner von OSX.
Entfernung potenziell unerwünschter Anwendungen:
Entfernen Sie potenziell unerwünschte Anwendungen aus Ihrem Ordner „Programme":

Klicken Sie auf das Finder-Symbol. Wählen Sie im Finder-Fenster „Programme" aus. Suchen Sie im Programme-Ordner nach „MPlayerX", „NicePlayer" oder anderen verdächtigen Anwendungen und ziehen Sie diese in den Papierkorb. Nachdem Sie die potenziell unerwünschte(n) Anwendung(en) entfernt haben, die Online-Werbung verursachen, scannen Sie Ihren Mac auf verbleibende unerwünschte Komponenten.
LADEN Sie die Entfernungssoftware herunter
Combo Cleaner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.
Häufig gestellte Fragen (FAQ)
Mein Gerät ist mit CrashStealer Malware infiziert, sollte ich mein Speichergerät formatieren, um sie loszuwerden?
Eine vollständige Systemformatierung kann CrashStealer Malware entfernen, löscht aber auch alle auf dem Gerät gespeicherten Daten. Aus diesem Grund ist es in der Regel besser, zuerst eine Entfernung mit einem vertrauenswürdigen Sicherheitstool wie Combo Cleaner zu versuchen.
Was sind die größten Probleme, die CrashStealer Malware verursachen kann?
CrashStealer ist darauf ausgelegt, sensible Informationen zu stehlen, darunter Passwörter, Keychain-Einträge, Kryptowährungs-Wallet-Daten und Inhalte von Passwort-Managern. Infektionen dieser Art können zu schwerwiegenden Datenschutzproblemen, finanziellen Verlusten und Identitätsdiebstahl führen.
Was ist der Zweck von CrashStealer Malware?
Der Zweck von CrashStealer Malware besteht darin, sensible Daten von infizierten macOS-Geräten zu stehlen, darunter gespeicherte Passwörter, Browser-Anmeldeinformationen, Keychain-Inhalte und Kryptowährungs-Wallet-Informationen, und diese dann an einen von Angreifern kontrollierten Server zu senden.
Wie ist CrashStealer Malware in meinen Computer eingedrungen?
CrashStealer gelangt in der Regel über einen signierten und notariell beglaubigten gefälschten Installer namens Werkbit Setup auf einen Mac. Da dieser Installer ein gültiges Apple-Entwicklerzertifikat trägt, umgeht er Gatekeeper und installiert sich, ohne Sicherheitswarnungen auszulösen. Der Zugriff war zusätzlich durch eine PIN eingeschränkt, was auf eine gezielte Kampagne hindeutet.
Wird Combo Cleaner mich vor Malware schützen?
Ja, Combo Cleaner kann die meisten Bedrohungen erkennen und entfernen. Fortgeschrittenere Bedrohungen können jedoch gut im System versteckt sein, daher ist es wichtig, einen vollständigen Scan durchzuführen, um die Beseitigung sicherzustellen.
Teilen:
Tomas Meskauskas
Erfahrener Sicherheitsforscher, professioneller Malware-Analyst
Meine Leidenschaft gilt der Computersicherheit und -technologie. Ich habe mehr als 10 Jahre Erfahrung in verschiedenen Unternehmen im Zusammenhang mit der Lösung computertechnischer Probleme und der Internetsicherheit. Seit 2010 arbeite ich als Autor und Redakteur für PCrisk. Folgen Sie mir auf Twitter und LinkedIn, um über die neuesten Bedrohungen der Online-Sicherheit informiert zu bleiben.
Das Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.
Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.
Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.
SpendenDas Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.
Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.
Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.
Spenden
▼ Diskussion einblenden