Dlouhá léta platilo, že Mac je bezpečný a antivirus zbytečný. Červenec 2026 tuto iluzi definitivně rozbil. Sofistikovaný zloděj dat dokázal oklamat i samotný Apple, prošel jeho kontrolou s platným certifikátem a během minut vykradl obětem peněženky i správce hesel. Jak je možné, že škodlivý kód získal oficiální razítko technologického giganta?
Mýtus o nezranitelném Macu právě padl. Nový zloděj dat prošel kontrolou Applu a krade krypto i hesla
Dokonalá past na důvěřivé
Hledáte novou práci. Přijde pozvánka na online pohovor přes moderní platformu pro videokonference. Vypadá profesionálně, legitimně. Přesně na tomhle staví nová kampaň šířící malware přes podvodnou aplikaci Werkbit.
Útočníci promysleli každý detail. Přístup na web werkbit.io chránili unikátním PIN kódem schůzky. Bez něj nic nestáhnete. Pro běžného uživatele to působí jako exkluzivní a bezpečné prostředí. Důvěra roste.
Jak zloděj oklamal samotný Apple
Největší šok přišel při analýze digitálního podpisu. První fáze útoku i instalační obraz DMG nesly platný certifikát Apple Developer ID na jméno Emil Grigorov (WWB7JA7AQV). Ještě horší: soubory měly oficiální notarizační lístek od Applu.
Systémová ochrana Gatekeeper byla bezmocná. Žádné varování. Žádná červená. Apple certifikát po nahlášení zneplatnil, pro první vlnu obětí už pozdě. Aktivní útoky se rozběhly začátkem července 2026, první podezřelý vzorek zachytili na VirusTotal už v květnu.
Cesta do digitálního pekla
Kryptoinvestor dostane pozvánku na pracovní pohovor. Připojí se přes werkbit.io, zadá PIN, stáhne Werkbit Setup. Platný certifikát, macOS aplikaci spustí bez problémů. Na pozadí se tiše rozběhne CrashStealer.
Na obrazovce vyskočí šedé okno se zámkem: „System Preferences want to make changes.„
Uživatel si myslí, že jde o standardní požadavek nové aplikace. Vyplní heslo k Macu. Osud zpečetěn.
Škodlivý kód heslo ověří příkazem dscl -authonly, uloží do skrytého souboru. Odemkne systémovou klíčenku, vykrade hesla z Chromu, přístupové klíče k MetaMasku a 1Password. Během minut jsou data zašifrována a odeslána útočníkům.
Technická rafinovanost skrytá v C++
Analytický tým Jamf Threat Labs pod vedením Thijse Xhaflairea zveřejnil detailní analýzu 13. července 2026. CrashStealer se zásadně liší od běžného macOS malwaru v AppleScriptu nebo Objective-C. Je napsaný v nativním C++ a využívá interní třídu MacOSData.
Doručovací řetězec CrashStealeru vykazuje mimořádnou pečlivost. Místo nepodepsané návnady útočníci předřadili podepsaný a notarizovaný dropper, který projde přes Gatekeeper, a teprve pak tiše stáhne, znovu podepíše a spustí samotný škodlivý kód. Od běžných zlodějů dat se liší především tím, jak je postaven – zejména klientským šifrováním AES-GCM, říká Thijs Xhaflaire, hlavní výzkumník hrozeb v Jamf Threat Labs.
Co všechno dokáže ukrást
Cílem je kompletní digitální identita a finanční prostředky oběti. Malware se zaměřuje na systémovou klíčenku macOS (login.keychain-db) a prohlížeče na bázi Chromium – Chrome, Brave, Edge, Opera, Vivaldi. Z nich doluje hesla, cookies, aktivní relace.
Tím to nekončí. CrashStealer má spadeno na přibližně 80 rozšíření pro kryptoměnové peněženky – MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, OKX Wallet, Exodus, Keplr, Solflare. Dokáže kompromitovat 14 správců hesel včetně 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass a RoboForm.
Mýtus o bezpečí bez antiviru padl
Reakce veřejnosti jasně ukazují, že pohled na bezpečnost macOS se musí radikálně změnit. Jak píše uživatel v diskusi na Redditu: „Pořád dokola v diskusích čtu, že na Macu člověk nepotřebuje antivirus. Tahle rada je ale už tak tři roky úplně mimo realitu. Infostealery pro macOS se staly regulérním byznysem a vestavěná ochrana od Applu na tyhle triky prostě nestačí.“
Útočníci prokazují vysokou flexibilitu. Celá kampaň je multiplatformní. Internetem se šíří mýtus, že Cohezo představuje samostatnou variantu pro Windows, realita je jiná. Cohezo je pouze jednou z mnoha podvodných značek a domén (vedle Werkbit, Cordinex, Synerix), které útočníci používají jako návnadu. Celá infrastruktura sdílí stejný backend icky-lyrical.com.
Jak se chránit a na co si dát pozor
Pokud máte podezření na napadení, zkontrolujte indikátory kompromitace. Mezi podezřelé soubory patří ~/Library/LaunchAgents/com.apple.crashreporter.helper.plist nebo složka ~/Library/Caches/com.apple.crashreporter/CrashReporter.app. Škodlivý kód ukládá zašifrovaná data do skrytých ZIP archivů s prefixem .zx_ v adresáři ~/.cache/com.apple.crashreporter/ a odesílá je na řídicí server.
Bezpečnostní experti doporučují zvýšenou obezřetnost při instalaci komunikačních nástrojů, zejména pokud vyžadují PIN kód na webu nebo vykazují neobvyklé chování.
Varovným signálem je i text falešného dialogového okna. Na systémech macOS Ventura a novějších se standardně používá pojem „System Settings, zatímco podvodné okno malwaru stále používá starší označení „System Preferences. Tato drobná odchylka může pozornému uživateli zachránit digitální život.