Como remover o stealer CrashStealer do Mac

Vírus Mac

Também conhecido como: vírus CrashStealer

Nível de danos:

Faça uma verificação gratuita e verifique se o seu computador está infectado.

REMOVER AGORA

Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Que tipo de malware é o CrashStealer Malware?

O CrashStealer Malware é um stealer de informações que tem como alvo os utilizadores de macOS, descoberto pelo Jamf Threat Labs em maio de 2026. Disfarça-se de ferramenta nativa de relatório de falhas da Apple para se misturar com processos legítimos do macOS.

O CrashStealer tem como alvo palavras-passe guardadas, entradas do Keychain, cookies do navegador e dados de cerca de 80 extensões de carteiras de criptomoedas. Também recolhe dados de gestores de palavras-passe populares e envia tudo o que reúne para um servidor controlado pelo atacante. Se o CrashStealer Malware for detetado num dispositivo, deve ser removido imediatamente.

Deteções do CrashStealer Malware no VirusTotal

Visão geral do CrashStealer Malware

De acordo com uma investigação da Jamf Threat Labs, o CrashStealer chega a um Mac através de uma cadeia de infeção em duas fases. Na primeira fase, a vítima recebe uma imagem de disco denominada Werkbit Setup que está assinada e notarizada pela Apple sob um certificado de programador válido.

Como este instalador possui um certificado válido, a funcionalidade de segurança Gatekeeper do macOS não o bloqueia. Assim que o instalador Werkbit é executado, contacta silenciosamente um servidor remoto para obter um script de shell. Esse script descarrega o verdadeiro payload de malware, uma imagem de disco denominada CrashReporter.dmg.

O payload é copiado para um diretório oculto, despojado da sua assinatura de código original e reassinado antes de ser executado. O malware apresenta-se então como o componente de relatório de falhas da Apple, utilizando o ID de pacote com.apple.crashreporter e ícones correspondentes para parecer um processo legítimo do sistema.

O que o CrashStealer Malware rouba

Antes de recolher quaisquer dados, o malware exibe uma solicitação falsa de palavra-passe do macOS. Se o utilizador introduzir a sua palavra-passe, o stealer valida-a localmente e utiliza-a para desbloquear o Keychain do Mac, obtendo acesso a credenciais armazenadas, incluindo inícios de sessão do Safari, palavras-passe Wi-Fi e chaves criptográficas.

O CrashStealer visa palavras-passe guardadas, cookies e dados de navegação do Chrome, Brave, Edge, Opera, Opera GX, Vivaldi, NAVER Whale, Firefox e Safari. Também procura cerca de 80 extensões de navegador de carteiras de criptomoedas, incluindo MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, OKX Wallet, Exodus, Solflare e Backpack.

Além disso, visa 14 aplicações de gestão de palavras-passe, incluindo 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass e RoboForm. O CrashStealer também realiza uma pesquisa recursiva de ficheiros nas pastas Ambiente de Trabalho, Documentos e Transferências do utilizador.

Persistência e evasão de defesa

O CrashStealer instala um LaunchAgent denominado com.apple.crashreporter.helper que reinicia automaticamente o malware sempre que o Mac é iniciado ou o utilizador inicia sessão. O agente está configurado para reiniciar o stealer se o processo terminar, mantendo acesso persistente ao sistema.

Para evitar a deteção, o malware despoja a sua própria assinatura de código e substitui-a por uma ad-hoc, alterando o hash do ficheiro para que as ferramentas de segurança baseadas em hash não o consigam reconhecer. Também verifica a presença de um depurador no arranque e termina imediatamente se encontrar algum.

As strings no interior do binário, como o endereço do servidor de comando e controlo e os caminhos de destino dos navegadores, são armazenadas de forma encriptada. Os dados roubados são compactados em arquivos ZIP ocultos antes de serem carregados, e o diretório de preparação utiliza um nome ao estilo Apple para não se destacar.

Resumo da Ameaça:
Nome vírus CrashStealer
Tipo De Ameaça Malware para Mac, vírus para Mac, stealer, vírus que rouba palavras-passe.
Sintomas Os stealers são concebidos para se infiltrarem furtivamente no computador da vítima e permanecerem silenciosos, pelo que não são visíveis quaisquer sintomas específicos numa máquina infetada.
Métodos De Distribuição Instalador falso assinado e notarizado (Werkbit Setup), engenharia social, imagem de disco maliciosa, entrega direcionada.
Nomes De Deteção Avast (MacOS:Agent-BOC [Trj]), Combo Cleaner (Trojan.MAC.Downloader.51), ESET-NOD32 (OSX/TrojanDownloader.Agent.CV Trojan), Kaspersky (UDS:Trojan-Downloader.OSX.Agent), Lista Completa De Deteções (VirusTotal)
Danos Palavras-passe e informações bancárias roubadas, roubo de identidade, perda financeira, possíveis infeções adicionais.
Remoção do Malware (Windows)

Para eliminar possíveis infecções por malware, verifique o seu computador com software antivírus legítimo. Os nossos investigadores de segurança recomendam a utilização do Combo Cleaner.

Descarregar Combo Cleaner

O verificador gratuito verifica se o seu computador está infectado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Conclusão

O CrashStealer Malware é um stealer sofisticado para Mac que pode capturar palavras-passe guardadas, credenciais do Keychain, dados de carteiras de criptomoedas e informações de gestores de palavras-passe, tudo isto fazendo-se passar por um componente legítimo da Apple.

A sua encriptação do lado do cliente e a manipulação da assinatura de código tornam-no mais difícil de detetar do que muitos stealers comuns. Em resumo, infeções deste tipo podem resultar em graves problemas de privacidade, perdas financeiras significativas e roubo de identidade. Se houver motivos para crer que um Mac está infetado, o CrashStealer deve ser removido imediatamente.

Alguns exemplos de ladrões de informação que visam o macOS são o ClickLock, o ShadeStager e o Infiniti.

Como é que o CrashStealer Malware se infiltrou no meu dispositivo?

Conforme documentado pela Jamf Threat Labs, o CrashStealer é distribuído através de uma imagem de disco assinada e notarizada pela Apple denominada Werkbit Setup, alojada num website de software falso em werkbit[.]io. Como o instalador possui um certificado de programador Apple válido, passa nas verificações do Gatekeeper sem acionar avisos de segurança.

Quando o instalador Werkbit é executado, contacta silenciosamente um servidor remoto para obter um script de shell, que depois descarrega e instala o verdadeiro payload de malware disfarçado como o componente de relatório de falhas da Apple. O acesso à ligação de descarregamento estava protegido por um PIN de reunião, sugerindo que a campanha visava indivíduos específicos em vez de distribuir o malware de forma ampla.

De forma mais geral, o malware para macOS também é propagado através de e-mails de phishing com anexos maliciosos, sites falsos de descarregamento de software, "cracks" de software e aplicações piratas, e truques de engenharia social que levam os utilizadores a instalar algo que julgam ser legítimo.

Como evitar malware?

Tenha cuidado com ficheiros recebidos através de mensagens, e-mails ou pop-ups inesperados. Descarregue software apenas de fontes oficiais, como a Mac App Store ou websites de programadores verificados, e evite programas piratas, geradores de chaves e espelhos não oficiais. Mantenha o macOS e todas as aplicações instaladas atualizados regularmente.

Desconfie de solicitações que pedem a sua palavra-passe do sistema, especialmente de aplicações que não iniciou intencionalmente. Se o seu computador já estiver infetado, recomendamos executar uma análise com o Combo Cleaner Antivirus para Windows para eliminar automaticamente todas as ameaças.

Imagem de disco Werkbit Setup utilizada para distribuir o CrashStealer Malware (fonte: jamf.com):

Imagem de disco Werkbit Setup utilizada para distribuir o CrashStealer Malware

Remoção automática instantânea do malware:

A remoção manual de ameaças pode ser um processo moroso e complicado que requer conhecimentos informáticos avançados. O Combo Cleaner é uma ferramenta profissional de remoção automática do malware que é recomendada para se livrar do malware. Descarregue-a clicando no botão abaixo:

DESCARREGAR Combo Cleaner

Ao descarregar qualquer software listado no nosso website, concorda com a nossa Política de Privacidade e Termos de Uso. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Menu rápido:

Remoção de aplicações potencialmente indesejadas:

Remova as aplicações potencialmente indesejadas da sua pasta "Aplicações":

Remoção manual de aplicações Mac maliciosas

Clique no ícone do Finder. Na janela do Finder, selecione "Aplicações". Na pasta de aplicações, procure por "MPlayerX", "NicePlayer" ou outras aplicações suspeitas e arraste-as para o Lixo. Após remover a(s) aplicação(ões) potencialmente indesejada(s) que causam anúncios online, analise o seu Mac em busca de quaisquer componentes indesejados remanescentes.

DESCARREGAR removedor de infeções por malware

Combo Cleaner faz uma verificação se o seu computador estiver infetado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Perguntas Frequentes (FAQ)

O meu dispositivo está infetado com o CrashStealer Malware, devo formatar o meu dispositivo de armazenamento para me livrar dele?

Uma formatação completa do sistema pode remover o CrashStealer Malware, mas também apagará todos os dados armazenados no dispositivo. Por isso, é geralmente preferível tentar primeiro a remoção utilizando uma ferramenta de segurança fiável como o Combo Cleaner.

Quais são os maiores problemas que o CrashStealer Malware pode causar?

O CrashStealer foi concebido para roubar informações sensíveis, incluindo palavras-passe, entradas do Keychain, dados de carteiras de criptomoedas e conteúdos de gestores de palavras-passe. Infeções deste tipo podem levar a graves problemas de privacidade, perdas financeiras e roubo de identidade.

Qual é o objetivo do CrashStealer Malware?

O objetivo do CrashStealer Malware é roubar dados sensíveis de dispositivos macOS infetados, incluindo palavras-passe guardadas, credenciais de navegador, conteúdos do Keychain e informações de carteiras de criptomoedas, enviando-os depois para um servidor controlado pelo atacante.

Como é que o CrashStealer Malware se infiltrou no meu computador?

O CrashStealer normalmente chega a um Mac através de um instalador falso assinado e notarizado denominado Werkbit Setup. Como este instalador possui um certificado de programador Apple válido, contorna o Gatekeeper e instala-se sem acionar avisos de segurança. O acesso foi ainda limitado por um PIN, indicando uma campanha direcionada.

O Combo Cleaner protege-me de malware?

Sim, o Combo Cleaner consegue detetar e remover a maioria das ameaças. No entanto, as ameaças mais avançadas podem estar bem escondidas no sistema, pelo que é importante executar uma análise completa para garantir a eliminação.

Partilhar:

facebook
X (Twitter)
linkedin
copiar link
Tomas Meskauskas

Tomas Meskauskas

Pesquisador especialista em segurança, analista profissional de malware

Sou um apaixonado por segurança e tecnologia de computadores. Tenho experiência de mais de 10 anos a trabalhar em diversas empresas relacionadas à resolução de problemas técnicas e segurança na Internet. Tenho trabalhado como autor e editor para PCrisk desde 2010. Siga-me no Twitter e no LinkedIn para manter-se informado sobre as mais recentes ameaças à segurança on-line.

▼ Mostrar comentários

O portal de segurança PCrisk é fornecido pela empresa RCS LT.

Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.

Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.

Doar