Comment supprimer le stealer CrashStealer de Mac

Logiciels malveillants spécifiques à Mac

Également connu sous le nom de: virus CrashStealer

Niveau de dommage:

Obtenez une analyse gratuite et vérifiez si votre ordinateur est infecté.

SUPPRIMEZ-LES MAINTENANT

Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.

Quel type de malware est CrashStealer Malware ?

CrashStealer Malware est un voleur d'informations ciblant les utilisateurs de macOS, découvert par Jamf Threat Labs en mai 2026. Il se déguise en outil natif de signalement des plantages d'Apple afin de se fondre parmi les processus légitimes de macOS.

CrashStealer cible les mots de passe enregistrés, les entrées Keychain, les cookies des navigateurs et les données d'environ 80 extensions de portefeuilles de cryptomonnaies. Il collecte également des données provenant de gestionnaires de mots de passe populaires et envoie tout ce qu'il recueille à un serveur contrôlé par les attaquants. Si CrashStealer Malware est détecté sur un appareil, il doit être supprimé immédiatement.

Détections du malware CrashStealer sur VirusTotal

Aperçu du malware CrashStealer

Selon les recherches de Jamf Threat Labs, CrashStealer arrive sur un Mac via une chaîne d'infection en deux étapes. Dans la première étape, la victime reçoit une image disque nommée Werkbit Setup qui est signée et notariée par Apple sous un certificat de développeur valide.

Comme ce programme d'installation porte un certificat valide, la fonction de sécurité Gatekeeper de macOS ne le bloque pas. Une fois que le programme d'installation Werkbit s'exécute, il contacte silencieusement un serveur distant pour récupérer un script shell. Ce script télécharge la charge utile réelle du malware, une image disque nommée CrashReporter.dmg.

La charge utile est copiée dans un répertoire caché, dépouillée de sa signature de code d'origine, puis re-signée avant d'être lancée. Le malware se présente alors comme le composant de rapport de plantage d'Apple, en utilisant l'ID de bundle com.apple.crashreporter et des icônes correspondantes pour ressembler à un processus système légitime.

Ce que vole le malware CrashStealer

Avant de collecter des données, le malware affiche une fausse invite de mot de passe macOS. Si l'utilisateur saisit son mot de passe, le stealer le valide localement et l'utilise pour déverrouiller le trousseau (Keychain) du Mac, obtenant ainsi l'accès aux identifiants stockés, notamment les identifiants Safari, les mots de passe Wi-Fi et les clés cryptographiques.

CrashStealer cible les mots de passe enregistrés, les cookies et les données de navigation de Chrome, Brave, Edge, Opera, Opera GX, Vivaldi, NAVER Whale, Firefox et Safari. Il recherche également environ 80 extensions de navigateur de portefeuilles de cryptomonnaie, notamment MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, OKX Wallet, Exodus, Solflare et Backpack.

De plus, il cible 14 applications de gestionnaire de mots de passe, notamment 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass et RoboForm. CrashStealer effectue également une recherche récursive de fichiers dans les dossiers Bureau, Documents et Téléchargements de l'utilisateur.

Persistance et évasion de la défense

CrashStealer installe un LaunchAgent nommé com.apple.crashreporter.helper qui redémarre automatiquement le malware chaque fois que le Mac est démarré ou que l'utilisateur se connecte. L'agent est configuré pour relancer le stealer si le processus se termine, maintenant un accès persistant au système.

Pour éviter la détection, le malware supprime sa propre signature de code et la remplace par une signature ad hoc, modifiant le hash du fichier afin que les outils de sécurité basés sur les hash ne puissent pas le reconnaître. Il vérifie également la présence d'un débogueur au démarrage et se ferme immédiatement s'il en trouve un.

Les chaînes de caractères à l'intérieur du binaire, telles que l'adresse du serveur de commande et contrôle et les chemins cibles des navigateurs, sont stockées sous forme chiffrée. Les données volées sont regroupées dans des archives ZIP cachées avant d'être téléversées, et le répertoire de préparation utilise un nom de style Apple pour éviter de se distinguer.

Résumé de la menace :
Nom virus CrashStealer
Type De Menace Malware Mac, virus Mac, stealer, virus voleur de mots de passe.
Symptômes Les stealers sont conçus pour infiltrer furtivement l'ordinateur de la victime et rester silencieux, de sorte qu'aucun symptôme particulier n'est clairement visible sur une machine infectée.
Méthodes De Distribution Faux programme d'installation signé et notarié (Werkbit Setup), ingénierie sociale, image disque malveillante, diffusion ciblée.
Noms De Détection Avast (MacOS:Agent-BOC [Trj]), Combo Cleaner (Trojan.MAC.Downloader.51), ESET-NOD32 (OSX/TrojanDownloader.Agent.CV Trojan), Kaspersky (UDS:Trojan-Downloader.OSX.Agent), Liste Complète Des Détections (VirusTotal)
Dommages Mots de passe et informations bancaires volés, vol d'identité, pertes financières, éventuelles infections supplémentaires.
Suppression des maliciels
(Windows)

Pour éliminer d'éventuelles infections par des maliciels, analysez votre ordinateur avec un logiciel antivirus légitime. Nos chercheurs en sécurité recommandent d'utiliser Combo Cleaner.

Téléchargez Combo Cleaner

Un scanner gratuit vérifie si votre ordinateur est infecté. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.

Conclusion

Le malware CrashStealer est un stealer Mac sophistiqué capable de capturer les mots de passe enregistrés, les identifiants du trousseau (Keychain), les données de portefeuilles de cryptomonnaie et les informations des gestionnaires de mots de passe, tout en se faisant passer pour un composant Apple légitime.

Son chiffrement côté client et sa manipulation de signature de code le rendent plus difficile à détecter que de nombreux stealers courants. En résumé, les infections de ce type peuvent entraîner de graves problèmes de confidentialité, des pertes financières importantes et un vol d'identité. S'il y a des raisons de croire qu'un Mac est infecté, CrashStealer doit être supprimé immédiatement.

Quelques exemples de voleurs d'informations ciblant macOS sont ClickLock, ShadeStager et Infiniti.

Comment le malware CrashStealer a-t-il infiltré mon appareil ?

Comme documenté par Jamf Threat Labs, CrashStealer est distribué via une image disque signée et notariée par Apple appelée Werkbit Setup, hébergée sur un faux site web de logiciels à werkbit[.]io. Comme le programme d'installation porte un certificat de développeur Apple valide, il passe les contrôles de Gatekeeper sans déclencher d'avertissements de sécurité.

Lorsque le programme d'installation Werkbit s'exécute, il contacte silencieusement un serveur distant pour récupérer un script shell, qui télécharge et installe ensuite la charge utile réelle du malware déguisée en composant de rapport de plantage d'Apple. L'accès au lien de téléchargement était protégé par un code PIN de réunion, ce qui suggère que la campagne ciblait des individus spécifiques plutôt que de distribuer le malware à grande échelle.

Plus largement, les malwares macOS se propagent également via des e-mails de phishing contenant des pièces jointes malveillantes, de faux sites de téléchargement de logiciels, des « cracks » de logiciels et des applications piratées, ainsi que des astuces d'ingénierie sociale qui amènent les utilisateurs à installer quelque chose qu'ils croient légitime.

Comment éviter les malwares ?

Soyez prudent avec les fichiers reçus via des messages, e-mails ou pop-ups inattendus. Téléchargez uniquement des logiciels depuis des sources officielles telles que le Mac App Store ou les sites web de développeurs vérifiés, et évitez les programmes piratés, les générateurs de clés et les miroirs non officiels. Maintenez macOS et toutes les applications installées régulièrement à jour.

Méfiez-vous des invites vous demandant votre mot de passe système, en particulier de la part d'applications que vous n'avez pas lancées intentionnellement. Si votre ordinateur est déjà infecté, nous recommandons d'exécuter une analyse avec Combo Cleaner Antivirus pour Windows pour éliminer automatiquement toutes les menaces.

Image disque Werkbit Setup utilisée pour distribuer le malware CrashStealer (source : jamf.com) :

Image disque Werkbit Setup utilisée pour distribuer le malware CrashStealer

Suppression automatique et instantanée des maliciels :

La suppression manuelle des menaces peut être un processus long et compliqué qui nécessite des compétences informatiques avancées. Combo Cleaner est un outil professionnel de suppression automatique des maliciels qui est recommandé pour se débarrasser de ces derniers. Téléchargez-le en cliquant sur le bouton ci-dessous :

TÉLÉCHARGEZ Combo Cleaner

En téléchargeant n'importe quel logiciel listé sur ce site web vous acceptez notre Politique de Confidentialité et nos Conditions d’Utilisation. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.

Menu rapide :

Suppression des applications potentiellement indésirables :

Supprimez les applications potentiellement indésirables de votre dossier « Applications » :

Suppression manuelle des applications Mac malveillantes

Cliquez sur l'icône Finder. Dans la fenêtre du Finder, sélectionnez « Applications ». Dans le dossier des applications, recherchez « MPlayerX », « NicePlayer » ou d'autres applications suspectes et faites-les glisser vers la Corbeille. Après avoir supprimé la ou les applications potentiellement indésirables qui provoquent des publicités en ligne, analysez votre Mac pour détecter tout composant indésirable restant.

TÉLÉCHARGEZ le programme de suppression des infections malveillantes

Combo Cleaner vérifie si votre ordinateur est infecté. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.

Foire aux questions (FAQ)

Mon appareil est infecté par le malware CrashStealer, dois-je formater mon périphérique de stockage pour m'en débarrasser ?

Un formatage complet du système peut supprimer le malware CrashStealer, mais il effacera également toutes les données stockées sur l'appareil. C'est pourquoi il est généralement préférable de tenter d'abord la suppression à l'aide d'un outil de sécurité fiable comme Combo Cleaner.

Quels sont les plus gros problèmes que le malware CrashStealer peut causer ?

CrashStealer est conçu pour voler des informations sensibles, notamment des mots de passe, des entrées du trousseau (Keychain), des données de portefeuilles de cryptomonnaie et le contenu des gestionnaires de mots de passe. Les infections de ce type peuvent entraîner de graves problèmes de confidentialité, des pertes financières et un vol d'identité.

Quel est le but du malware CrashStealer ?

Le but du malware CrashStealer est de voler des données sensibles sur les appareils macOS infectés, notamment les mots de passe enregistrés, les identifiants de navigateur, le contenu du trousseau (Keychain) et les informations des portefeuilles de cryptomonnaie, puis de les envoyer à un serveur contrôlé par l'attaquant.

Comment le malware CrashStealer a-t-il infiltré mon ordinateur ?

CrashStealer arrive généralement sur un Mac via un faux programme d'installation signé et notarié appelé Werkbit Setup. Comme ce programme d'installation porte un certificat de développeur Apple valide, il contourne Gatekeeper et s'installe sans déclencher d'avertissements de sécurité. L'accès était en outre limité par un code PIN, ce qui indique une campagne ciblée.

Combo Cleaner me protégera-t-il des malwares ?

Oui, Combo Cleaner peut détecter et supprimer la plupart des menaces. Cependant, les menaces plus avancées peuvent être bien cachées dans le système, il est donc important d'exécuter une analyse complète pour garantir leur élimination.

Partager:

facebook
X (Twitter)
linkedin
copier le lien
Tomas Meskauskas

Tomas Meskauskas

Chercheur expert en sécurité, analyste professionnel en logiciels malveillants

Je suis passionné par la sécurité informatique et la technologie. J'ai une expérience de plus de 10 ans dans diverses entreprises liées à la résolution de problèmes techniques informatiques et à la sécurité Internet. Je travaille comme auteur et éditeur pour PCrisk depuis 2010. Suivez-moi sur Twitter et LinkedIn pour rester informé des dernières menaces de sécurité en ligne.

▼ Montrer la discussion

Le portail de sécurité PCrisk est proposé par la société RCS LT.

Des chercheurs en sécurité ont uni leurs forces pour sensibiliser les utilisateurs d'ordinateurs aux dernières menaces en matière de sécurité en ligne. Plus d'informations sur la société RCS LT.

Nos guides de suppression des logiciels malveillants sont gratuits. Cependant, si vous souhaitez nous soutenir, vous pouvez nous envoyer un don.

Faire un don