Come rimuovere lo stealer CrashStealer da Mac
Malware Specifico Per MacConosciuto anche come: Virus CrashStealer
Ottieni una scansione gratuita e controlla se il tuo computer è infetto.
RIMUOVILO SUBITOPer utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Che tipo di malware è CrashStealer Malware?
CrashStealer Malware è uno stealer di informazioni che prende di mira gli utenti macOS, scoperto da Jamf Threat Labs nel maggio 2026. Si maschera da strumento nativo di segnalazione dei crash di Apple per mimetizzarsi tra i processi legittimi di macOS.
CrashStealer prende di mira le password salvate, le voci del Keychain, i cookie del browser e i dati di circa 80 estensioni di portafogli di criptovalute. Raccoglie inoltre dati da popolari gestori di password e invia tutto ciò che raccoglie a un server controllato dagli aggressori. Se CrashStealer Malware viene rilevato su un dispositivo, deve essere rimosso immediatamente.

Panoramica del malware CrashStealer
Secondo una ricerca di Jamf Threat Labs, CrashStealer arriva su un Mac attraverso una catena di infezione a due fasi. Nella prima fase, la vittima riceve un'immagine disco denominata Werkbit Setup firmata e autenticata da Apple con un certificato di sviluppatore valido.
Poiché questo installer possiede un certificato valido, la funzione di sicurezza Gatekeeper di macOS non lo blocca. Una volta che l'installer Werkbit viene eseguito, contatta silenziosamente un server remoto per recuperare uno script shell. Quello script scarica il payload effettivo del malware, un'immagine disco denominata CrashReporter.dmg.
Il payload viene copiato in una directory nascosta, privato della sua firma del codice originale e nuovamente firmato prima di essere avviato. Il malware si presenta quindi come il componente di segnalazione dei crash di Apple, utilizzando l'ID bundle com.apple.crashreporter e icone corrispondenti per sembrare un processo di sistema legittimo.
Cosa ruba il malware CrashStealer
Prima di raccogliere qualsiasi dato, il malware mostra una falsa richiesta di password di macOS. Se l'utente inserisce la propria password, lo stealer la convalida localmente e la utilizza per sbloccare il Keychain del Mac, ottenendo l'accesso alle credenziali memorizzate, comprese le credenziali di accesso di Safari, le password Wi-Fi e le chiavi crittografiche.
CrashStealer prende di mira password salvate, cookie e dati di navigazione da Chrome, Brave, Edge, Opera, Opera GX, Vivaldi, NAVER Whale, Firefox e Safari. Cerca inoltre circa 80 estensioni del browser di portafogli di criptovaluta, tra cui MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, OKX Wallet, Exodus, Solflare e Backpack.
Inoltre, prende di mira 14 applicazioni di gestione password, tra cui 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass e RoboForm. CrashStealer esegue anche una ricerca ricorsiva dei file nelle cartelle Scrivania, Documenti e Download dell'utente.
Persistenza ed evasione delle difese
CrashStealer installa un LaunchAgent denominato com.apple.crashreporter.helper che riavvia automaticamente il malware ogni volta che il Mac viene avviato o l'utente effettua l'accesso. L'agent è configurato per riavviare lo stealer se il processo termina, mantenendo un accesso persistente al sistema.
Per evitare il rilevamento, il malware rimuove la propria firma del codice e la sostituisce con una ad-hoc, modificando l'hash del file in modo che gli strumenti di sicurezza basati su hash non possano riconoscerlo. Controlla inoltre la presenza di un debugger all'avvio e termina immediatamente se ne viene trovato uno.
Le stringhe all'interno del binario, come l'indirizzo del server di comando e controllo e i percorsi di destinazione dei browser, sono memorizzate in forma crittografata. I dati rubati vengono compressi in archivi ZIP nascosti prima di essere caricati, e la directory di staging utilizza un nome in stile Apple per non risaltare.
| Nome | Virus CrashStealer |
| Tipo Di Minaccia | Malware per Mac, virus per Mac, stealer, virus che ruba password. |
| Sintomi | Gli stealer sono progettati per infiltrarsi furtivamente nel computer della vittima e rimanere silenziosi, e quindi non sono chiaramente visibili sintomi particolari su una macchina infetta. |
| Metodi Di Distribuzione | Falso installer firmato e autenticato (Werkbit Setup), ingegneria sociale, immagine disco dannosa, distribuzione mirata. |
| Nomi Di Rilevamento | Avast (MacOS:Agent-BOC [Trj]), Combo Cleaner (Trojan.MAC.Downloader.51), ESET-NOD32 (OSX/TrojanDownloader.Agent.CV Trojan), Kaspersky (UDS:Trojan-Downloader.OSX.Agent), Elenco Completo Dei Rilevamenti (VirusTotal) |
| Danni | Password e informazioni bancarie rubate, furto di identità, perdite finanziarie, possibili infezioni aggiuntive. |
| Rimozione dei malware (Windows) |
Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner. Scarica Combo CleanerLo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk. |
Conclusione
Il malware CrashStealer è uno stealer per Mac sofisticato che può catturare password salvate, credenziali del Keychain, dati dei portafogli di criptovaluta e informazioni dei gestori di password, il tutto fingendosi un componente legittimo di Apple.
La sua crittografia lato client e la manipolazione della firma del codice lo rendono più difficile da rilevare rispetto a molti stealer di massa. In sintesi, infezioni di questo tipo possono causare gravi problemi di privacy, perdite finanziarie significative e furto di identità. Se c'è motivo di credere che un Mac sia infetto, CrashStealer dovrebbe essere rimosso immediatamente.
Alcuni esempi di stealer di informazioni che prendono di mira macOS sono ClickLock, ShadeStager e Infiniti.
Come si è infiltrato il malware CrashStealer nel mio dispositivo?
Come documentato da Jamf Threat Labs, CrashStealer viene distribuito attraverso un'immagine disco firmata e autenticata da Apple chiamata Werkbit Setup, ospitata su un falso sito web di software all'indirizzo werkbit[.]io. Poiché l'installer possiede un certificato di sviluppatore Apple valido, supera i controlli di Gatekeeper senza attivare avvisi di sicurezza.
Quando l'installer Werkbit viene eseguito, contatta silenziosamente un server remoto per recuperare uno script shell, che poi scarica e installa il payload effettivo del malware camuffato da componente di segnalazione dei crash di Apple. L'accesso al link di download era protetto da un PIN di riunione, il che suggerisce che la campagna prendeva di mira individui specifici piuttosto che distribuire il malware su larga scala.
Più in generale, il malware per macOS viene diffuso anche attraverso email di phishing con allegati dannosi, falsi siti di download di software, «crack» di software e applicazioni piratate, e trucchi di ingegneria sociale che inducono gli utenti a installare qualcosa che credono legittimo.
Come evitare il malware?
Sia prudente con i file ricevuti tramite messaggi, email o pop-up inaspettati. Scarichi software solo da fonti ufficiali come il Mac App Store o siti web di sviluppatori verificati, ed eviti programmi piratati, generatori di chiavi e mirror non ufficiali. Mantenga macOS e tutte le applicazioni installate aggiornate regolarmente.
Faccia attenzione alle richieste che chiedono la password di sistema, specialmente da applicazioni che non ha avviato intenzionalmente. Se il suo computer è già infetto, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows per eliminare automaticamente tutte le minacce.
Immagine disco Werkbit Setup utilizzata per distribuire il malware CrashStealer (fonte: jamf.com):

Rimozione automatica istantanea dei malware:
La rimozione manuale delle minacce potrebbe essere un processo lungo e complicato che richiede competenze informatiche avanzate. Combo Cleaner è uno strumento professionale per la rimozione automatica del malware consigliato per eliminare il malware. Scaricalo cliccando il pulsante qui sotto:
SCARICA Combo CleanerScaricando qualsiasi software elencato in questo sito, accetti le nostre Condizioni di Privacy e le Condizioni di utilizzo. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Menu rapido:
- Cos'è il malware CrashStealer?
- Rimuovere i file e le cartelle correlati al malware CrashStealer da OSX.
Rimozione delle applicazioni potenzialmente indesiderate:
Rimuova le applicazioni potenzialmente indesiderate dalla cartella «Applicazioni»:

Clicchi sull'icona del Finder. Nella finestra del Finder, selezioni «Applicazioni». Nella cartella delle applicazioni, cerchi «MPlayerX», «NicePlayer» o altre applicazioni sospette e le trascini nel Cestino. Dopo aver rimosso le applicazioni potenzialmente indesiderate che causano annunci online, esegua una scansione del Mac per eventuali componenti indesiderati residui.
SCARICA il programma di rimozione per infezioni da malware
Combo Cleaner controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Domande frequenti (FAQ)
Il mio dispositivo è infetto dal malware CrashStealer, dovrei formattare il mio dispositivo di archiviazione per liberarmene?
Una formattazione completa del sistema può rimuovere il malware CrashStealer, ma cancellerà anche tutti i dati memorizzati sul dispositivo. Per questo motivo, di solito è meglio tentare prima la rimozione utilizzando uno strumento di sicurezza affidabile come Combo Cleaner.
Quali sono i problemi più gravi che il malware CrashStealer può causare?
CrashStealer è progettato per rubare informazioni sensibili, comprese password, voci del Keychain, dati dei portafogli di criptovaluta e contenuti dei gestori di password. Infezioni di questo tipo possono portare a gravi problemi di privacy, perdite finanziarie e furto di identità.
Qual è lo scopo del malware CrashStealer?
Lo scopo del malware CrashStealer è rubare dati sensibili dai dispositivi macOS infetti, comprese password salvate, credenziali del browser, contenuti del Keychain e informazioni dei portafogli di criptovaluta, per poi inviarli a un server controllato dagli aggressori.
Come si è infiltrato il malware CrashStealer nel mio computer?
CrashStealer arriva tipicamente su un Mac attraverso un falso installer firmato e autenticato chiamato Werkbit Setup. Poiché questo installer possiede un certificato di sviluppatore Apple valido, aggira Gatekeeper e si installa senza attivare avvisi di sicurezza. L'accesso era ulteriormente limitato da un PIN, il che indica una campagna mirata.
Combo Cleaner mi proteggerà dal malware?
Sì, Combo Cleaner può rilevare e rimuovere la maggior parte delle minacce. Tuttavia, le minacce più avanzate possono nascondersi bene nel sistema, quindi è importante eseguire una scansione completa per garantirne l'eliminazione.
Condividi:
Tomas Meskauskas
Esperto ricercatore nel campo della sicurezza, analista professionista di malware
Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.
Il portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
DonazioneIl portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
Donazione
▼ Mostra Discussione