Mýtus o nezranitelném Macu právě padl. Nový zloděj dat prošel kontrolou Applu a krade krypto i hesla

Blanka Roštovská dnes 22:58 • 5 min. čtení
A dark apple logo centered on a smooth grey metallic surface
Zdroj obrázku: Photo by Sumudu Mohottige on Unsplash

Dlouhá léta platilo, že Mac je bezpečný a antivirus zbytečný. Červenec 2026 tuto iluzi definitivně rozbil. Sofistikovaný zloděj dat dokázal oklamat i samotný Apple, prošel jeho kontrolou s platným certifikátem a během minut vykradl obětem peněženky i správce hesel. Jak je možné, že škodlivý kód získal oficiální razítko technologického giganta?

Dokonalá past na důvěřivé

Hledáte novou práci. Přijde pozvánka na online pohovor přes moderní platformu pro videokonference. Vypadá profesionálně, legitimně. Přesně na tomhle staví nová kampaň šířící malware přes podvodnou aplikaci Werkbit.

Útočníci promysleli každý detail. Přístup na web werkbit.io chránili unikátním PIN kódem schůzky. Bez něj nic nestáhnete. Pro běžného uživatele to působí jako exkluzivní a bezpečné prostředí. Důvěra roste.

Jak zloděj oklamal samotný Apple

Největší šok přišel při analýze digitálního podpisu. První fáze útoku i instalační obraz DMG nesly platný certifikát Apple Developer ID na jméno Emil Grigorov (WWB7JA7AQV). Ještě horší: soubory měly oficiální notarizační lístek od Applu.

Systémová ochrana Gatekeeper byla bezmocná. Žádné varování. Žádná červená. Apple certifikát po nahlášení zneplatnil, pro první vlnu obětí už pozdě. Aktivní útoky se rozběhly začátkem července 2026, první podezřelý vzorek zachytili na VirusTotal už v květnu.

Cesta do digitálního pekla

Kryptoinvestor dostane pozvánku na pracovní pohovor. Připojí se přes werkbit.io, zadá PIN, stáhne Werkbit Setup. Platný certifikát, macOS aplikaci spustí bez problémů. Na pozadí se tiše rozběhne CrashStealer.

Na obrazovce vyskočí šedé okno se zámkem: „System Preferences want to make changes.

Uživatel si myslí, že jde o standardní požadavek nové aplikace. Vyplní heslo k Macu. Osud zpečetěn.

Škodlivý kód heslo ověří příkazem dscl -authonly, uloží do skrytého souboru. Odemkne systémovou klíčenku, vykrade hesla z Chromu, přístupové klíče k MetaMasku a 1Password. Během minut jsou data zašifrována a odeslána útočníkům.

Technická rafinovanost skrytá v C++

Analytický tým Jamf Threat Labs pod vedením Thijse Xhaflairea zveřejnil detailní analýzu 13. července 2026. CrashStealer se zásadně liší od běžného macOS malwaru v AppleScriptu nebo Objective-C. Je napsaný v nativním C++ a využívá interní třídu MacOSData.

Doručovací řetězec CrashStealeru vykazuje mimořádnou pečlivost. Místo nepodepsané návnady útočníci předřadili podepsaný a notarizovaný dropper, který projde přes Gatekeeper, a teprve pak tiše stáhne, znovu podepíše a spustí samotný škodlivý kód. Od běžných zlodějů dat se liší především tím, jak je postaven – zejména klientským šifrováním AES-GCM, říká Thijs Xhaflaire, hlavní výzkumník hrozeb v Jamf Threat Labs.

Co všechno dokáže ukrást

Cílem je kompletní digitální identita a finanční prostředky oběti. Malware se zaměřuje na systémovou klíčenku macOS (login.keychain-db) a prohlížeče na bázi Chromium – Chrome, Brave, Edge, Opera, Vivaldi. Z nich doluje hesla, cookies, aktivní relace.

Tím to nekončí. CrashStealer má spadeno na přibližně 80 rozšíření pro kryptoměnové peněženky – MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, OKX Wallet, Exodus, Keplr, Solflare. Dokáže kompromitovat 14 správců hesel včetně 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass a RoboForm.

Mýtus o bezpečí bez antiviru padl

Reakce veřejnosti jasně ukazují, že pohled na bezpečnost macOS se musí radikálně změnit. Jak píše uživatel v diskusi na Redditu: „Pořád dokola v diskusích čtu, že na Macu člověk nepotřebuje antivirus. Tahle rada je ale už tak tři roky úplně mimo realitu. Infostealery pro macOS se staly regulérním byznysem a vestavěná ochrana od Applu na tyhle triky prostě nestačí.“

Útočníci prokazují vysokou flexibilitu. Celá kampaň je multiplatformní. Internetem se šíří mýtus, že Cohezo představuje samostatnou variantu pro Windows, realita je jiná. Cohezo je pouze jednou z mnoha podvodných značek a domén (vedle Werkbit, Cordinex, Synerix), které útočníci používají jako návnadu. Celá infrastruktura sdílí stejný backend icky-lyrical.com.

Jak se chránit a na co si dát pozor

Pokud máte podezření na napadení, zkontrolujte indikátory kompromitace. Mezi podezřelé soubory patří ~/Library/LaunchAgents/com.apple.crashreporter.helper.plist nebo složka ~/Library/Caches/com.apple.crashreporter/CrashReporter.app. Škodlivý kód ukládá zašifrovaná data do skrytých ZIP archivů s prefixem .zx_ v adresáři ~/.cache/com.apple.crashreporter/ a odesílá je na řídicí server.

Bezpečnostní experti doporučují zvýšenou obezřetnost při instalaci komunikačních nástrojů, zejména pokud vyžadují PIN kód na webu nebo vykazují neobvyklé chování.

Varovným signálem je i text falešného dialogového okna. Na systémech macOS Ventura a novějších se standardně používá pojem „System Settings, zatímco podvodné okno malwaru stále používá starší označení „System Preferences. Tato drobná odchylka může pozornému uživateli zachránit digitální život.

Nejnovější články

Ani mozek, ani oči. Nejvíce mobily poškozují úplně jinou část lidského těla

Ani mozek, ani oči. Nejvíce mobily poškozují úplně jinou část lidského těla

Představte si, že vaše dítě nosí na krku celých tři a půl hodiny denně těžký náklad, aniž by si toho kdokoli všiml. Nová data ukazují šokující realitu: průměrný český školák stráví na telefonu hodiny v pozici, která vystavuje jeho tělo extrémní biomechanické zátěži. Co se skutečně děje s dětskou páteří, očima a motorikou, když se dívají na displej, a proč za největší hrozbu často označujeme nesprávného viníka?

Lidl pobláznil Česko. Na 149 Kč zlevnil praktickou drobnost, kterou budete využívat celý život

Lidl pobláznil Česko. Na 149 Kč zlevnil praktickou drobnost, kterou budete využívat celý život

Hledáte levného pomocníka do dílny, který vám ušetří tisíce korun za zničené vrtáky nebo zkažené palivové dříví? Populární řetězec Lidl právě vytasil tajnou zbraň pro všechny domácí kutily. Za naprosto neuvěřitelnou cenu, která konkuruje i obyčejnému obědu v restauraci, nabízí multifunkční detektor a přesný vlhkoměr Parkside. Tyto drobné přístroje slibují vyřešit nejčastější noční můry každého kutila. Dokáže ale technika za pár stovek skutečně nahradit profesionální přístroje, nebo jde o vyhozené peníze? Výsledky z reálného testování vás možná velmi překvapí.

Vyplatí se aktuálně v Česku pořídit si Starlink?

Vyplatí se aktuálně v Česku pořídit si Starlink?

Pamatujete si vzrušení, když jste poprvé slyšeli o internetu přímo z oběžné dráhy? Žádné kabely, žádná závislost na monopolech, jen malá anténka namířená ke hvězdám. Jenže realita dorazila rychleji než tisíce satelitů nad našimi hlavami. Co se z revolučního projektu stalo dnes a kolik skutečně zaplatíte za svobodu připojení odkudkoliv?

Přichází konec nekonečného čekání u zubaře? Miniaturní přístroj vyrobí novou korunku za necelou půlhodinu

Přichází konec nekonečného čekání u zubaře? Miniaturní přístroj vyrobí novou korunku za necelou půlhodinu

Představte si, že přijdete do ordinace s prasklým zubem a za pouhých třicet minut odcházíte s hotovou, estetickou náhradou. Žádné týdny čekání na laboratoř, žádné provizorní plomby. Tento ambiciózní slib přináší kapesní technologie, která se vejde do batohu a funguje i na obyčejnou powerbanku. Kde je ale háček a jedná se skutečně o plnohodnotnou keramiku, jak tvrdí některé reklamní slogany?

Rafinovaný podvod útočí na klienty Komerční banky. Špatně zadaný PIN je může připravit o celoživotní úspory

Rafinovaný podvod útočí na klienty Komerční banky. Špatně zadaný PIN je může připravit o celoživotní úspory

Otevřete svou bankovní aplikaci, vše vypadá téměř normálně, ale během několika minut přijdete o celoživotní úspory. Bezpečnostní experti odhalili masivní kampaň mobilních trojských koňů, které cílí přímo na klienty jedné z největších českých bank. Největší paradox? Servery banky i samotná aplikace jsou zcela v bezpečí, přesto útočníci dokážou tichým způsobem vybrat váš účet.

Tichý zloděj v zásuvce: Proč vás obyčejná nabíječka může stát stovky korun a co riskujete každou noc?

Tichý zloděj v zásuvce: Proč vás obyčejná nabíječka může stát stovky korun a co riskujete každou noc?

Necháváte nabíječku od telefonu trvale v zásuvce, i když zrovna nic nenabíjíte? Tento zdánlivě nevinný zvyk skrývá nečekané riziko. Nejenže vám z peněženky nepozorovaně odčerpává peníze, ale podle nejnovějších testů může ohrozit i bezpečnost vaší rodiny. Zjistěte, kolik vás tato pohodlnost ročně stojí a jaké nebezpečí vám doma reálně hrozí.

Vypadají a fungují jako luxusní švýcarské titanové hodinky, ale stojí jako mizerný mobil. Na Alze a v Datartu nestíhají doplňovat sklady

Vypadají a fungují jako luxusní švýcarské titanové hodinky, ale stojí jako mizerný mobil. Na Alze a v Datartu nestíhají doplňovat sklady

Přední čeští prodejci jako Alza.cz nebo Datart lákají na prémiové chytré hodinky, které svým vzhledem i materiály konkurují luxusním švýcarským chronografům za statisíce. Huawei Watch GT 6 Pro (46 mm) se aktuálně dají pořídit za neuvěřitelnou akční cenu začínající už na 7 190 Kč. Jak je možné, že takto levný gadget dokáže v praxi naprosto deklasovat mnohem dražší konkurenci a nabídnout výbavu, o které si majitelé jiných značek mohou nechat jen zdát?