Faça uma verificação gratuita e verifique se o seu computador está infectado.
REMOVER AGORAPara usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.
Que tipo de malware é o CrashStealer Malware?
O CrashStealer Malware é um stealer de informações que tem como alvo os utilizadores de macOS, descoberto pelo Jamf Threat Labs em maio de 2026. Disfarça-se de ferramenta nativa de relatório de falhas da Apple para se misturar com processos legítimos do macOS.
O CrashStealer tem como alvo palavras-passe guardadas, entradas do Keychain, cookies do navegador e dados de cerca de 80 extensões de carteiras de criptomoedas. Também recolhe dados de gestores de palavras-passe populares e envia tudo o que reúne para um servidor controlado pelo atacante. Se o CrashStealer Malware for detetado num dispositivo, deve ser removido imediatamente.

Visão geral do CrashStealer Malware
De acordo com uma investigação da Jamf Threat Labs, o CrashStealer chega a um Mac através de uma cadeia de infeção em duas fases. Na primeira fase, a vítima recebe uma imagem de disco denominada Werkbit Setup que está assinada e notarizada pela Apple sob um certificado de programador válido.
Como este instalador possui um certificado válido, a funcionalidade de segurança Gatekeeper do macOS não o bloqueia. Assim que o instalador Werkbit é executado, contacta silenciosamente um servidor remoto para obter um script de shell. Esse script descarrega o verdadeiro payload de malware, uma imagem de disco denominada CrashReporter.dmg.
O payload é copiado para um diretório oculto, despojado da sua assinatura de código original e reassinado antes de ser executado. O malware apresenta-se então como o componente de relatório de falhas da Apple, utilizando o ID de pacote com.apple.crashreporter e ícones correspondentes para parecer um processo legítimo do sistema.
O que o CrashStealer Malware rouba
Antes de recolher quaisquer dados, o malware exibe uma solicitação falsa de palavra-passe do macOS. Se o utilizador introduzir a sua palavra-passe, o stealer valida-a localmente e utiliza-a para desbloquear o Keychain do Mac, obtendo acesso a credenciais armazenadas, incluindo inícios de sessão do Safari, palavras-passe Wi-Fi e chaves criptográficas.
O CrashStealer visa palavras-passe guardadas, cookies e dados de navegação do Chrome, Brave, Edge, Opera, Opera GX, Vivaldi, NAVER Whale, Firefox e Safari. Também procura cerca de 80 extensões de navegador de carteiras de criptomoedas, incluindo MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, OKX Wallet, Exodus, Solflare e Backpack.
Além disso, visa 14 aplicações de gestão de palavras-passe, incluindo 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass e RoboForm. O CrashStealer também realiza uma pesquisa recursiva de ficheiros nas pastas Ambiente de Trabalho, Documentos e Transferências do utilizador.
Persistência e evasão de defesa
O CrashStealer instala um LaunchAgent denominado com.apple.crashreporter.helper que reinicia automaticamente o malware sempre que o Mac é iniciado ou o utilizador inicia sessão. O agente está configurado para reiniciar o stealer se o processo terminar, mantendo acesso persistente ao sistema.
Para evitar a deteção, o malware despoja a sua própria assinatura de código e substitui-a por uma ad-hoc, alterando o hash do ficheiro para que as ferramentas de segurança baseadas em hash não o consigam reconhecer. Também verifica a presença de um depurador no arranque e termina imediatamente se encontrar algum.
As strings no interior do binário, como o endereço do servidor de comando e controlo e os caminhos de destino dos navegadores, são armazenadas de forma encriptada. Os dados roubados são compactados em arquivos ZIP ocultos antes de serem carregados, e o diretório de preparação utiliza um nome ao estilo Apple para não se destacar.
| Nome | vírus CrashStealer |
| Tipo De Ameaça | Malware para Mac, vírus para Mac, stealer, vírus que rouba palavras-passe. |
| Sintomas | Os stealers são concebidos para se infiltrarem furtivamente no computador da vítima e permanecerem silenciosos, pelo que não são visíveis quaisquer sintomas específicos numa máquina infetada. |
| Métodos De Distribuição | Instalador falso assinado e notarizado (Werkbit Setup), engenharia social, imagem de disco maliciosa, entrega direcionada. |
| Nomes De Deteção | Avast (MacOS:Agent-BOC [Trj]), Combo Cleaner (Trojan.MAC.Downloader.51), ESET-NOD32 (OSX/TrojanDownloader.Agent.CV Trojan), Kaspersky (UDS:Trojan-Downloader.OSX.Agent), Lista Completa De Deteções (VirusTotal) |
| Danos | Palavras-passe e informações bancárias roubadas, roubo de identidade, perda financeira, possíveis infeções adicionais. |
| Remoção do Malware (Windows) |
Para eliminar possíveis infecções por malware, verifique o seu computador com software antivírus legítimo. Os nossos investigadores de segurança recomendam a utilização do Combo Cleaner. Descarregar Combo CleanerO verificador gratuito verifica se o seu computador está infectado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk. |
Conclusão
O CrashStealer Malware é um stealer sofisticado para Mac que pode capturar palavras-passe guardadas, credenciais do Keychain, dados de carteiras de criptomoedas e informações de gestores de palavras-passe, tudo isto fazendo-se passar por um componente legítimo da Apple.
A sua encriptação do lado do cliente e a manipulação da assinatura de código tornam-no mais difícil de detetar do que muitos stealers comuns. Em resumo, infeções deste tipo podem resultar em graves problemas de privacidade, perdas financeiras significativas e roubo de identidade. Se houver motivos para crer que um Mac está infetado, o CrashStealer deve ser removido imediatamente.
Alguns exemplos de ladrões de informação que visam o macOS são o ClickLock, o ShadeStager e o Infiniti.
Como é que o CrashStealer Malware se infiltrou no meu dispositivo?
Conforme documentado pela Jamf Threat Labs, o CrashStealer é distribuído através de uma imagem de disco assinada e notarizada pela Apple denominada Werkbit Setup, alojada num website de software falso em werkbit[.]io. Como o instalador possui um certificado de programador Apple válido, passa nas verificações do Gatekeeper sem acionar avisos de segurança.
Quando o instalador Werkbit é executado, contacta silenciosamente um servidor remoto para obter um script de shell, que depois descarrega e instala o verdadeiro payload de malware disfarçado como o componente de relatório de falhas da Apple. O acesso à ligação de descarregamento estava protegido por um PIN de reunião, sugerindo que a campanha visava indivíduos específicos em vez de distribuir o malware de forma ampla.
De forma mais geral, o malware para macOS também é propagado através de e-mails de phishing com anexos maliciosos, sites falsos de descarregamento de software, "cracks" de software e aplicações piratas, e truques de engenharia social que levam os utilizadores a instalar algo que julgam ser legítimo.
Como evitar malware?
Tenha cuidado com ficheiros recebidos através de mensagens, e-mails ou pop-ups inesperados. Descarregue software apenas de fontes oficiais, como a Mac App Store ou websites de programadores verificados, e evite programas piratas, geradores de chaves e espelhos não oficiais. Mantenha o macOS e todas as aplicações instaladas atualizados regularmente.
Desconfie de solicitações que pedem a sua palavra-passe do sistema, especialmente de aplicações que não iniciou intencionalmente. Se o seu computador já estiver infetado, recomendamos executar uma análise com o Combo Cleaner Antivirus para Windows para eliminar automaticamente todas as ameaças.
Imagem de disco Werkbit Setup utilizada para distribuir o CrashStealer Malware (fonte: jamf.com):

Remoção automática instantânea do malware:
A remoção manual de ameaças pode ser um processo moroso e complicado que requer conhecimentos informáticos avançados. O Combo Cleaner é uma ferramenta profissional de remoção automática do malware que é recomendada para se livrar do malware. Descarregue-a clicando no botão abaixo:
DESCARREGAR Combo CleanerAo descarregar qualquer software listado no nosso website, concorda com a nossa Política de Privacidade e Termos de Uso. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.
Menu rápido:
- O que é o CrashStealer Malware?
- Remover ficheiros e pastas relacionados com o CrashStealer Malware do OSX.
Remoção de aplicações potencialmente indesejadas:
Remova as aplicações potencialmente indesejadas da sua pasta "Aplicações":

Clique no ícone do Finder. Na janela do Finder, selecione "Aplicações". Na pasta de aplicações, procure por "MPlayerX", "NicePlayer" ou outras aplicações suspeitas e arraste-as para o Lixo. Após remover a(s) aplicação(ões) potencialmente indesejada(s) que causam anúncios online, analise o seu Mac em busca de quaisquer componentes indesejados remanescentes.
DESCARREGAR removedor de infeções por malware
Combo Cleaner faz uma verificação se o seu computador estiver infetado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.
Perguntas Frequentes (FAQ)
O meu dispositivo está infetado com o CrashStealer Malware, devo formatar o meu dispositivo de armazenamento para me livrar dele?
Uma formatação completa do sistema pode remover o CrashStealer Malware, mas também apagará todos os dados armazenados no dispositivo. Por isso, é geralmente preferível tentar primeiro a remoção utilizando uma ferramenta de segurança fiável como o Combo Cleaner.
Quais são os maiores problemas que o CrashStealer Malware pode causar?
O CrashStealer foi concebido para roubar informações sensíveis, incluindo palavras-passe, entradas do Keychain, dados de carteiras de criptomoedas e conteúdos de gestores de palavras-passe. Infeções deste tipo podem levar a graves problemas de privacidade, perdas financeiras e roubo de identidade.
Qual é o objetivo do CrashStealer Malware?
O objetivo do CrashStealer Malware é roubar dados sensíveis de dispositivos macOS infetados, incluindo palavras-passe guardadas, credenciais de navegador, conteúdos do Keychain e informações de carteiras de criptomoedas, enviando-os depois para um servidor controlado pelo atacante.
Como é que o CrashStealer Malware se infiltrou no meu computador?
O CrashStealer normalmente chega a um Mac através de um instalador falso assinado e notarizado denominado Werkbit Setup. Como este instalador possui um certificado de programador Apple válido, contorna o Gatekeeper e instala-se sem acionar avisos de segurança. O acesso foi ainda limitado por um PIN, indicando uma campanha direcionada.
O Combo Cleaner protege-me de malware?
Sim, o Combo Cleaner consegue detetar e remover a maioria das ameaças. No entanto, as ameaças mais avançadas podem estar bem escondidas no sistema, pelo que é importante executar uma análise completa para garantir a eliminação.
Partilhar:
Tomas Meskauskas
Pesquisador especialista em segurança, analista profissional de malware
Sou um apaixonado por segurança e tecnologia de computadores. Tenho experiência de mais de 10 anos a trabalhar em diversas empresas relacionadas à resolução de problemas técnicas e segurança na Internet. Tenho trabalhado como autor e editor para PCrisk desde 2010. Siga-me no Twitter e no LinkedIn para manter-se informado sobre as mais recentes ameaças à segurança on-line.
O portal de segurança PCrisk é fornecido pela empresa RCS LT.
Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.
Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.
DoarO portal de segurança PCrisk é fornecido pela empresa RCS LT.
Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.
Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.
Doar
▼ Mostrar comentários