{"id":30901,"date":"2026-08-07T13:51:10","date_gmt":"2026-08-07T11:51:10","guid":{"rendered":"https:\/\/www.kaspersky.it\/blog\/?p=30901"},"modified":"2026-08-07T13:51:10","modified_gmt":"2026-08-07T11:51:10","slug":"crashstealer-werkbit-macos-infostealer","status":"publish","type":"post","link":"https:\/\/www.kaspersky.it\/blog\/crashstealer-werkbit-macos-infostealer\/30901\/","title":{"rendered":"CrashStealer: malware autenticato per macOS"},"content":{"rendered":"<p>Gli utenti Mac storicamente si fidano della sicurezza integrata nel proprio sistema operativo. Questa tranquillit\u00e0 deriva principalmente dallo stretto controllo di Apple sul proprio ecosistema e dal fatto che macOS ha storicamente affrontato meno attacchi di massa rispetto a Windows. Tuttavia, ci\u00f2 non significa che i Mac non siano vulnerabili: le minacce esistono e ne emergono di nuove continuamente. Solo nelle ultime settimane, i ricercatori della sicurezza hanno pubblicato rapporti su almeno due nuove campagne rivolte ai dispositivi Apple.<\/p>\n<p>Il malware utilizzato in una delle campagne \u00e8 stato soprannominato <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-crashstealer-malware-poses-as-apple-crash-reporting-tool\/\" target=\"_blank\" rel=\"noopener nofollow\">CrashStealer<\/a>, mentre l\u2019altra \u00e8 nota come <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-clicklock-macos-malware-traps-users-into-revealing-login-password\/\" target=\"_blank\" rel=\"noopener nofollow\">ClickLock<\/a>. Entrambi fanno affidamento su diversi trucchi per costringere gli utenti a immettere la password del Mac, che gli autori degli attacchi utilizzano quindi per rubare le credenziali dell\u2019account, le criptovalute, i documenti e molto altro. Nel post di oggi, esamineremo da vicino come funziona CrashStealer e come evitare di caderne vittima.<\/p>\n<h2>Un\u2019app di videoconferenza con CrashStealer all\u2019interno<\/h2>\n<p>A maggio 2026 i ricercatori hanno individuato i primi segnali dello sviluppo di questo malware e all\u2019inizio di luglio lo hanno scoperto in esecuzione. Il malware si \u00e8 guadagnato il nome a causa del suo meccanismo di base: si traveste da strumento di segnalazione degli arresti anomali (CrashReporter) integrato in macOS funzionando come un infostealer progettato per violare i dati sensibili.<\/p>\n<p>I ricercatori sono riusciti a rintracciare uno dei siti Web visitati dagli utenti per scaricare il malware. Il sito rappresenta una piattaforma legittima per la distribuzione dello strumento di videoconferenza Werkbit.<\/p>\n<div id=\"attachment_30905\" style=\"width: 1282px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2026\/08\/07133044\/crashstealer-werkbit-macos-infostealer-1.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-30905\" class=\"wp-image-30905 size-full\" title=\"CrashStealer, un nuovo infostealer per macOS: come funziona e come proteggersi\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2026\/08\/07133044\/crashstealer-werkbit-macos-infostealer-1.jpg\" alt=\"Un sito Web che distribuisce CrashStealer fingendosi l'app Werkbit \" width=\"1272\" height=\"924\"><\/a><p id=\"caption-attachment-30905\" class=\"wp-caption-text\">Secondo i ricercatori, questo \u00e8 il sito utilizzato dalle vittime per scaricare Werkbit, che conteneva segretamente il caricatore di malware CrashStealer. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-crashstealer-malware-poses-as-apple-crash-reporting-tool\/\" target=\"_blank\" rel=\"nofollow noopener\"> Fonte<\/a><\/p><\/div>\n<p>Tuttavia, non \u00e8 possibile semplicemente visitare il sito e scaricare il software. Prima del download, ai visitatori viene richiesto di immettere un PIN riunione speciale. Questa configurazione consente probabilmente agli autori degli attacchi di limitare l\u2019ambito di distribuzione prendendo di mira solo vittime specifiche e preselezionate. Rimane sconosciuto il modo esatto in cui i criminali informatici scelgano i propri bersagli e inviino il PIN.<\/p>\n<p>Gli utenti \u201cfortunati\u201d con un codice finiscono per installare il carico utile dannoso iniziale, denominato Werkbit Setup. \u00c8 interessante notare che \u00e8 dotato di un certificato sviluppatore Apple valido e ha superato con successo il processo di autenticazione di Apple, il che significa che ha cancellato la scansione preliminare automatizzata che ricerca codice dannoso. In seguito a questa operazione, gli autori dell\u2019attacco riescono a ignorare la difesa Gatekeeper integrata nel sistema operativo. Ci\u00f2 consente al carico utile di avviarsi senza attivare i consueti avvisi di software non attendibile.<\/p>\n<div id=\"attachment_30906\" style=\"width: 1158px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2026\/08\/07133210\/crashstealer-werkbit-macos-infostealer-2.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-30906\" class=\"wp-image-30906 size-full\" title=\"CrashStealer, un nuovo infostealer per macOS: come funziona e come proteggersi\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2026\/08\/07133210\/crashstealer-werkbit-macos-infostealer-2.jpg\" alt=\"Programma di installazione di Werkbit Setup firmato e autenticato \" width=\"1148\" height=\"920\"><\/a><p id=\"caption-attachment-30906\" class=\"wp-caption-text\">Il programma di installazione di Werkbit Setup viene firmato con un certificato sviluppatore Apple valido e ha superato l\u2019autenticazione. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-crashstealer-malware-poses-as-apple-crash-reporting-tool\/\" target=\"_blank\" rel=\"nofollow noopener\"> Fonte<\/a><\/p><\/div>\n<p>Una volta avviato, il programma di installazione di Werkbit contatta GitHub. I ricercatori ritengono che l\u2019utilizzo di questa popolare piattaforma aiuti gli autori degli attacchi a mimetizzarsi facendo sembrare queste richieste iniziali di rete molto meno sospette agli strumenti di sicurezza. Dopo aver recuperato le istruzioni da un archivio GitHub, il programma si connette direttamente al server degli autori dell\u2019attacco per recuperare lo stesso CrashStealer.<\/p>\n<p>Il caricatore quindi salva il malware in una cartella temporanea macOS, la avvia e cancella la maggior parte dei file di installazione intermedi. In seguito a questa operazione, un infostealer completamente funzionale \u00e8 attivo e operativo in pochi secondi dall\u2019avvio del programma di installazione di Werkbit. Per inciso, l\u2019utente non ottiene mai alcuna app di videoconferenza.<\/p>\n<h2>Come funziona CrashStealer<\/h2>\n<p>A differenza del caricatore di installazione di Werkbit, il malware CrashStealer stesso non \u00e8 firmato con un certificato sviluppatore Apple. Per impedire agli utenti di sospettare qualcosa, il malware si traveste da CrashReporter, lo strumento di segnalazione degli arresti anomali macOS integrato, utilizzando esattamente lo stesso nome, l\u2019identificatore dell\u2019app e un\u2019icona simile.<\/p>\n<p>Una volta avviato, CrashStealer completa una sequenza di passaggi per ottenere l\u2019accesso ai dati sensibili, stabilire la persistenza nel sistema e coprirne le tracce:<\/p>\n<ol>\n<li>Rimuovere i metadati, incluso l\u2019attributo che segnala l\u2019app come download Internet.<\/li>\n<li>Visualizzare un falso prompt di sistema che richiede la password macOS dell\u2019utente.<\/li>\n<li>Utilizzare le credenziali acquisite in precedenza per ottenere l\u2019accesso a Keychain, il gestore di password integrato in macOS.<\/li>\n<li>Controllare nel computer la presenza di strumenti di protezione installati e software di analisi del malware.<\/li>\n<li>Raccogliere password del browser, cookie, contenuti Keychain e dati salvati da altri gestori di password e portafogli di criptovaluta.<\/li>\n<li>Criptare i dati rubati e prepararli per l\u2019inoltro al server degli autori dell\u2019attacco.<\/li>\n<li>Creare una copia di se stesso e stabilire la persistenza per l\u2019avvio automatico ogni volta che macOS viene avviato.<\/li>\n<li>Eliminare i file temporanei e altre tracce di installazione per rendere molto pi\u00f9 difficile il rilevamento.<\/li>\n<\/ol>\n<p>Il secondo passaggio merita uno sguardo pi\u00f9 approfondito. La richiesta della password visualizzata dall\u2019utente sembra estremamente convincente. Inoltre, il malware verifica immediatamente se le credenziali sono corrette: se si commette un errore di battitura e si immette una password non valida, CrashStealer riaprir\u00e0 immediatamente la finestra per chiedertele nuovamente.<\/p>\n<div id=\"attachment_30907\" style=\"width: 658px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2026\/08\/07133333\/crashstealer-werkbit-macos-infostealer-3.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-30907\" class=\"wp-image-30907 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2026\/08\/07133333\/crashstealer-werkbit-macos-infostealer-3.jpg\" alt=\"Richiesta falsa della password macOS \" width=\"648\" height=\"640\"><\/a><p id=\"caption-attachment-30907\" class=\"wp-caption-text\">Una volta avviato, CrashStealer visualizza un pop-up che imita la richiesta standard della password macOS. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-crashstealer-malware-poses-as-apple-crash-reporting-tool\/\" target=\"_blank\" rel=\"nofollow noopener\"> Fonte <\/a><\/p><\/div>\n<h2>Quali dati cerca CrashStealer?<\/h2>\n<p>La lista nera di CrashStealer \u00e8 enorme. In primo luogo, i relativi operatori prendono di mira Keychain: il gestore di password integrato macOS in cui il sistema archivia credenziali dell\u2019account, chiavi di criptaggio, certificati, token e altro ancora.<\/p>\n<p>Neanche gli utenti di gestori di password di terze parti sono al sicuro: il malware ruba dati da 14 di questi servizi, tra cui 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass e RoboForm.<\/p>\n<p>Inoltre, il malware raccoglie tutte le credenziali e i cookie archiviati nei browser basati su Chromium (Chrome, Brave, Edge, Opera, Opera GX, Vivaldi, Chromium e NAVER Whale) nonch\u00e9 in Firefox. Gli autori dell\u2019attacco hanno chiaramente un forte interesse per le criptovalute: CrashStealer prende di mira in modo specifico i dati provenienti da 80 diverse estensioni di criptovalute, tra cui MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, Exodus, Keplr e Solflare.<\/p>\n<p>Infine, il malware esegue la scansione delle cartelle Documenti e Download per selezionare i file che potrebbero interessare i criminali informatici. CrashStealer cripta tutti i dati rubati con l\u2019algoritmo AES-256-GCM, li comprime e li invia al server degli utenti malintenzionati.<\/p>\n<h2>Come proteggere l\u2019azienda<\/h2>\n<p>Il picco di attacchi in macOS \u00e8 un chiaro campanello d\u2019allarme: gli utenti Apple devono essere proattivi riguardo alla propria sicurezza. Consigliamo:<\/p>\n<ul>\n<li>di eseguire una ricerca delle app online prima di installarle<\/li>\n<li>di attenersi alle utilit\u00e0 degli app store ufficiali, quando possibile<\/li>\n<li>di utilizzare una <strong><a href=\"https:\/\/www.kaspersky.it\/mac-antivirus?utm_source=affiliate&amp;icid=it_kdailyplacehold_acq_ona_smm__onl_b2c_kdaily_wpplaceholder_sm-team___kism____63968c8d39b2ccb6\" target=\"_blank\" rel=\"noopener\">soluzione di protezione affidabile<\/a><\/strong>\u00a0che blocca i siti Web dannosi e arresta l\u2019attivit\u00e0 dei malware nel dispositivo<\/li>\n<li>di tenere tutte le credenziali e i dati bancari in <a href=\"https:\/\/www.kaspersky.it\/password-manager?icid=it_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">un gestore di password sicuro<\/a>. Un\u2019opzione \u00e8 <a href=\"https:\/\/www.kaspersky.it\/password-manager?icid=it_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a>\u00a0che, in particolare, non era elencata tra le app prese di mira da CrashStealer<\/li>\n<\/ul>\n<p><strong><a href=\"https:\/\/www.kaspersky.it\/home-security?icid=it_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">Le soluzioni di protezione Kaspersky<\/a><\/strong>\u00a0rilevano il malware descritto in questo post e gli assegnano i verdetti <em>HEUR:Trojan-Downloader.OSX.Agent.gen<\/em> e <em>HEUR:Trojan-PSW.OSX.Agent.gen.<\/em><\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-generic\"><input type=\"hidden\" class=\"placeholder_for_banner\" data-cat_id=\"premium-generic\" value=\"29418\">\n","protected":false},"excerpt":{"rendered":"<p>CrashStealer \u00e8 un infostealer macOS travestito da app di videoconferenza. Abusa dei meccanismi attendibili di Apple per intrufolarsi nel computer e passare inosservato.<\/p>\n","protected":false},"author":2726,"featured_media":30902,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2641],"tags":[3,3036,3744,3874,2345,638,62,45,2073,3167],"class_list":["post-30901","post","type-post","status-publish","format-standard","has-post-thumbnail","category-threats","tag-apple","tag-criptovalute","tag-gestore-di-password","tag-infostealer","tag-macos","tag-minacce","tag-password","tag-sicurezza","tag-social-engineering","tag-stealer"],"hreflang":[{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/crashstealer-werkbit-macos-infostealer\/30901\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/crashstealer-werkbit-macos-infostealer\/30947\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/crashstealer-werkbit-macos-infostealer\/25975\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/crashstealer-werkbit-macos-infostealer\/30777\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/crashstealer-werkbit-macos-infostealer\/42416\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/crashstealer-werkbit-macos-infostealer\/56217\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/crashstealer-werkbit-macos-infostealer\/33785\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/crashstealer-werkbit-macos-infostealer\/30910\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/crashstealer-werkbit-macos-infostealer\/36441\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/crashstealer-werkbit-macos-infostealer\/36355\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.it\/blog\/tag\/macos\/","name":"macOS"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/30901","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/users\/2726"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/comments?post=30901"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/30901\/revisions"}],"predecessor-version":[{"id":30904,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/30901\/revisions\/30904"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media\/30902"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media?parent=30901"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/categories?post=30901"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/tags?post=30901"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}