Doe een gratis scan en controleer of uw computer is geïnfecteerd.
VERWIJDER HET NUOm het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.
Wat voor soort malware is CrashStealer Malware?
CrashStealer Malware is een informatiedief die macOS-gebruikers als doelwit heeft en werd ontdekt door Jamf Threat Labs in mei 2026. Het vermomt zich als Apple's eigen tool voor het rapporteren van crashes om op te gaan in legitieme macOS-processen.
CrashStealer richt zich op opgeslagen wachtwoorden, Keychain-vermeldingen, browsercookies en gegevens van ongeveer 80 cryptocurrency-wallet-extensies. Het verzamelt ook gegevens van populaire wachtwoordbeheerders en stuurt alles wat het verzamelt naar een server die door de aanvaller wordt beheerd. Als CrashStealer Malware op een apparaat wordt gedetecteerd, moet het onmiddellijk worden verwijderd.

Overzicht van CrashStealer Malware
Volgens onderzoek van Jamf Threat Labs komt CrashStealer op een Mac terecht via een infectieketen in twee fasen. In de eerste fase ontvangt het slachtoffer een schijfkopie genaamd Werkbit Setup die is ondertekend en door Apple genotariseerd onder een geldig ontwikkelaarscertificaat.
Omdat dit installatieprogramma een geldig certificaat draagt, blokkeert de beveiligingsfunctie Gatekeeper van macOS het niet. Zodra het Werkbit-installatieprogramma wordt uitgevoerd, neemt het stilletjes contact op met een externe server om een shellscript op te halen. Dat script downloadt de daadwerkelijke malware-payload, een schijfkopie genaamd CrashReporter.dmg.
De payload wordt gekopieerd naar een verborgen map, ontdaan van zijn oorspronkelijke code-handtekening en opnieuw ondertekend voordat deze wordt gestart. De malware presenteert zich vervolgens als Apple's crashrapportagecomponent, met gebruik van de bundle-ID com.apple.crashreporter en bijpassende pictogrammen om er als een legitiem systeemproces uit te zien.
Wat CrashStealer Malware steelt
Voordat er gegevens worden verzameld, toont de malware een nep-wachtwoordvenster van macOS. Als de gebruiker zijn wachtwoord invoert, valideert de stealer dit lokaal en gebruikt het om de Keychain van de Mac te ontgrendelen, waardoor toegang wordt verkregen tot opgeslagen inloggegevens, waaronder Safari-logins, wifi-wachtwoorden en cryptografische sleutels.
CrashStealer richt zich op opgeslagen wachtwoorden, cookies en browsegegevens uit Chrome, Brave, Edge, Opera, Opera GX, Vivaldi, NAVER Whale, Firefox en Safari. Het doorzoekt ook ongeveer 80 browserextensies voor cryptocurrency-wallets, waaronder MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, OKX Wallet, Exodus, Solflare en Backpack.
Daarnaast richt het zich op 14 wachtwoordbeheerapplicaties, waaronder 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass en RoboForm. CrashStealer voert ook een recursieve bestandszoekopdracht uit door de mappen Bureaublad, Documenten en Downloads van de gebruiker.
Persistentie en ontwijking van verdediging
CrashStealer installeert een LaunchAgent genaamd com.apple.crashreporter.helper die de malware automatisch opnieuw start telkens wanneer de Mac wordt opgestart of de gebruiker zich aanmeldt. De agent is geconfigureerd om de stealer opnieuw te starten als het proces wordt afgesloten, waardoor persistente toegang tot het systeem behouden blijft.
Om detectie te vermijden, verwijdert de malware zijn eigen code-handtekening en vervangt deze door een ad-hoc handtekening, waardoor de bestandshash wordt gewijzigd zodat op hashes gebaseerde beveiligingstools het niet kunnen herkennen. Het controleert bij het opstarten ook op een debugger en sluit onmiddellijk af als er een wordt gevonden.
Strings binnen de binary, zoals het adres van de command-and-control-server en de doelpaden van browsers, worden in versleutelde vorm opgeslagen. Gestolen gegevens worden verpakt in verborgen ZIP-archieven voordat ze worden geüpload, en de staging-map gebruikt een naam in Apple-stijl om niet op te vallen.
| Naam | CrashStealer-virus |
| Type Dreiging | Mac-malware, Mac-virus, stealer, wachtwoordstelend virus. |
| Symptomen | Stealers zijn ontworpen om de computer van het slachtoffer heimelijk te infiltreren en stil te blijven, waardoor er geen bepaalde symptomen duidelijk zichtbaar zijn op een geïnfecteerde machine. |
| Distributiemethoden | Ondertekend en genotariseerd nep-installatieprogramma (Werkbit Setup), social engineering, kwaadaardige schijfkopie, gerichte levering. |
| Detectienamen | Avast (MacOS:Agent-BOC [Trj]), Combo Cleaner (Trojan.MAC.Downloader.51), ESET-NOD32 (OSX/TrojanDownloader.Agent.CV Trojan), Kaspersky (UDS:Trojan-Downloader.OSX.Agent), Volledige Lijst Met Detecties (VirusTotal) |
| Schade | Gestolen wachtwoorden en bankgegevens, identiteitsdiefstal, financieel verlies, mogelijke aanvullende infecties. |
| Malware verwijderen (Windows) |
Om mogelijke malware-infecties te verwijderen, scant u uw computer met legitieme antivirussoftware. Onze beveiligingsonderzoekers raden aan Combo Cleaner te gebruiken. Combo Cleaner voor Windows DownloadenGratis scanner die controleert of uw computer geïnfecteerd is. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk. |
Conclusie
CrashStealer Malware is een geavanceerde Mac-stealer die opgeslagen wachtwoorden, Keychain-inloggegevens, cryptocurrency-walletgegevens en informatie uit wachtwoordbeheerders kan buitmaken, terwijl deze zich voordoet als een legitieme Apple-component.
De client-side versleuteling en manipulatie van de code-handtekening maken het moeilijker te detecteren dan veel gangbare stealers. Samengevat kunnen infecties van dit type resulteren in ernstige privacyproblemen, aanzienlijke financiële verliezen en identiteitsdiefstal. Als er reden is om aan te nemen dat een Mac geïnfecteerd is, moet CrashStealer onmiddellijk worden verwijderd.
Enkele voorbeelden van informatiestealers die zich op macOS richten zijn ClickLock, ShadeStager en Infiniti.
Hoe is CrashStealer Malware mijn apparaat binnengedrongen?
Zoals gedocumenteerd door Jamf Threat Labs, wordt CrashStealer verspreid via een ondertekende en door Apple genotariseerde schijfkopie genaamd Werkbit Setup, gehost op een nep-softwarewebsite op werkbit[.]io. Omdat het installatieprogramma een geldig Apple-ontwikkelaarscertificaat draagt, doorstaat het de controles van Gatekeeper zonder beveiligingswaarschuwingen te activeren.
Wanneer het Werkbit-installatieprogramma wordt uitgevoerd, neemt het stilletjes contact op met een externe server om een shellscript op te halen, dat vervolgens de daadwerkelijke malware-payload downloadt en installeert, vermomd als Apple's crashrapportagecomponent. Toegang tot de downloadlink was beschermd met een vergader-PIN, wat suggereert dat de campagne zich richtte op specifieke individuen in plaats van de malware breed te verspreiden.
Meer in het algemeen wordt macOS-malware ook verspreid via phishing-e-mails met kwaadaardige bijlagen, nep-softwaredownloadsites, software-"cracks" en illegale applicaties, en social engineering-trucs die gebruikers ertoe brengen iets te installeren waarvan zij denken dat het legitiem is.
Hoe malware vermijden?
Wees voorzichtig met bestanden die u ontvangt via onverwachte berichten, e-mails of pop-ups. Download software alleen van officiële bronnen zoals de Mac App Store of geverifieerde ontwikkelaarswebsites, en vermijd illegale programma's, sleutelgeneratoren en onofficiële mirrors. Houd macOS en alle geïnstalleerde applicaties regelmatig up-to-date.
Wees op uw hoede voor meldingen die om uw systeemwachtwoord vragen, vooral van applicaties die u niet opzettelijk hebt gestart. Als uw computer al geïnfecteerd is, raden we aan een scan uit te voeren met Combo Cleaner Antivirus voor Windows om alle bedreigingen automatisch te elimineren.
Werkbit Setup-schijfkopie gebruikt om CrashStealer Malware te verspreiden (bron: jamf.com):

Onmiddellijke automatische malwareverwijdering:
Handmatig de dreiging verwijderen, kan een langdurig en ingewikkeld proces zijn dat geavanceerde computer vaardigheden vereist. Combo Cleaner is een professionele automatische malware verwijderaar die wordt aanbevolen om malware te verwijderen. Download het door op de onderstaande knop te klikken:
DOWNLOAD Combo CleanerDoor het downloaden van software op deze website verklaar je je akkoord met ons privacybeleid en onze algemene voorwaarden. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.
Snelmenu:
- Wat is CrashStealer Malware?
- Verwijder aan CrashStealer Malware gerelateerde bestanden en mappen van OSX.
Verwijderen van potentieel ongewenste applicaties:
Verwijder potentieel ongewenste applicaties uit uw "Applicaties"-map:

Klik op het Finder-pictogram. Selecteer in het Finder-venster "Applicaties". Zoek in de applicatiesmap naar "MPlayerX","NicePlayer", of andere verdachte applicaties en sleep ze naar de Prullenmand. Nadat u de potentieel ongewenste applicatie(s) die online advertenties veroorzaken hebt verwijderd, scant u uw Mac op eventuele resterende ongewenste componenten.
DOWNLOAD verwijderprogramma voor malware-infecties
Combo Cleaner die controleert of uw computer geïnfecteerd is. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.
Veelgestelde vragen (FAQ)
Mijn apparaat is geïnfecteerd met CrashStealer Malware, moet ik mijn opslagapparaat formatteren om er vanaf te komen?
Een volledige systeemformattering kan CrashStealer Malware verwijderen, maar wist ook alle gegevens die op het apparaat zijn opgeslagen. Daarom is het meestal beter om eerst te proberen het te verwijderen met een betrouwbare beveiligingstool zoals Combo Cleaner.
Wat zijn de grootste problemen die CrashStealer Malware kan veroorzaken?
CrashStealer is ontworpen om gevoelige informatie te stelen, waaronder wachtwoorden, Keychain-vermeldingen, cryptocurrency-walletgegevens en de inhoud van wachtwoordbeheerders. Infecties van dit type kunnen leiden tot ernstige privacyproblemen, financiële verliezen en identiteitsdiefstal.
Wat is het doel van CrashStealer Malware?
Het doel van CrashStealer Malware is het stelen van gevoelige gegevens van geïnfecteerde macOS-apparaten, waaronder opgeslagen wachtwoorden, browser-inloggegevens, Keychain-inhoud en cryptocurrency-walletinformatie, en deze vervolgens te verzenden naar een door de aanvaller gecontroleerde server.
Hoe is CrashStealer Malware mijn computer binnengedrongen?
CrashStealer komt doorgaans op een Mac terecht via een ondertekend en genotariseerd nep-installatieprogramma genaamd Werkbit Setup. Omdat dit installatieprogramma een geldig Apple-ontwikkelaarscertificaat draagt, omzeilt het Gatekeeper en installeert het zonder beveiligingswaarschuwingen te activeren. De toegang werd verder beperkt door een PIN, wat wijst op een gerichte campagne.
Zal Combo Cleaner mij beschermen tegen malware?
Ja, Combo Cleaner kan de meeste bedreigingen detecteren en verwijderen. Meer geavanceerde bedreigingen kunnen echter goed verborgen zijn in het systeem, dus het is belangrijk om een volledige scan uit te voeren om eliminatie te garanderen.
Delen:
Tomas Meskauskas
Deskundig beveiligingsonderzoeker, professioneel malware-analist
Ik ben gepassioneerd door computerbeveiliging en -technologie. Ik ben al meer dan 10 jaar werkzaam in verschillende bedrijven die op zoek zijn naar oplossingen voor computertechnische problemen en internetbeveiliging. Ik werk sinds 2010 als auteur en redacteur voor PCrisk. Volg mij op Twitter en LinkedIn om op de hoogte te blijven van de nieuwste online beveiligingsrisico's.
Het beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.
Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.
Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.
DonerenHet beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.
Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.
Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.
Doneren
▼ Toon discussie