macOS-Infostealer befeuern den wachsenden Cybercrime-Markt

Ein wachsender Untergrundmarkt treibt die Entwicklung ausgefeilter macOS-Infostealer voran, die in großem Stil Zugangsdaten und Kryptowährungen stehlen.

Written By
Ken Underhill
Ken Underhill
Feb 12, 2026
6 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Jahrelang glaubten manche Mac-Nutzer, ihre Geräte seien weitgehend vor der Malware geschützt, die Windows-Umgebungen heimsucht. Diese Einschätzung erodiert rapide. 

Forscher von Flare stellten fest, dass sich eine wachsende Untergrundwirtschaft inzwischen um macOS-Infostealer dreht – Malware, die Browser-Zugangsdaten, Daten aus dem Apple-Schlüsselbund und Seed-Phrasen von Kryptowährungs-Wallets in großem Stil abgreift.

„Ich erinnere mich, dass vor etwa 15 Jahren ein CEO, mit dem ich zusammenarbeitete, von seinem Steuerberater Malware erhielt. Sie wurde nie ausgeführt, weil sie für Windows entwickelt war und er einen Mac verwendete“, sagte Assaf Morag, Cybersicherheitsforscher bei Flare, in einer E-Mail an eSecurityPlanet. 

Er fügte hinzu: „Diese Zeiten sind vorbei. Heute nimmt macOS-Malware zu, und Infostealer stehen im Zentrum der aktuellen Bedrohungslandschaft.“

Der Untergrundmarkt wächst

Das Ökosystem der macOS-Infostealer ist nicht länger fragmentiert oder experimentell – es ist organisiert, kommerzialisiert und stark umkämpft. 

In kriminellen Foren wie BDFClub und Voided werben Betreiber offen mit vollständig nicht erkennbaren Malware-Stealern (FUD) für Mac und Windows, abonnementbasierten Management-Panels und Affiliate-Vertriebsprogrammen. 

Die Angebote lesen sich oft wie legitime Produktankündigungen und heben neue Funktionen, Leistungsverbesserungen und Fähigkeiten zur Umgehung von Erkennung hervor. 

Gruppen wie QuarkLab bewerben aktualisierte Kontrollpanels mit schnelleren Builds und einer optimierten Bereitstellung und entwickeln sie auf Grundlage von Nutzerfeedback weiter – ähnlich wie legitime Softwareanbieter. 

Diese Operationen zeugen von klarer operativer Reife. Vereinbarungen zur Umsatzbeteiligung sind üblich; manche Betreiber bieten Traffic-Lieferanten, die Installationen vermitteln, eine Aufteilung von 50/50 an. 

Andere stellen verschlüsselte Builds, Dashboards mit Echtzeitstatistiken und dedizierte Supportkanäle bereit. 

Advertisement

In einem Beispiel erklärte ein Betreiber, ausschließlich an Kryptowährungsdiebstahl interessiert zu sein, sodass Affiliates alle anderen gestohlenen Daten behalten durften. 

Diese Arbeitsteilung spiegelt die Spezialisierung innerhalb des Ökosystems wider: Entwickler konzentrieren sich auf Malware-Engineering und die Logik zur Wallet-Extraktion, während Partner Vertrieb, Phishing-Infrastruktur und Werbung übernehmen.

macOS-Infostealer sind Teil einer strukturierten Malware-as-a-Service-(MaaS)-Wirtschaft mit klar definierten Rollen, Monetarisierungsmodellen und laufender Weiterentwicklung.

Von Terminal-Tricks zu signierter Malware

Die Entwicklung von macOS-Infostealern spiegelt eine klare Abkehr von plumpem Social Engineering hin zu technisch ausgefeilten, vertrauensbasierten Kompromittierungen wider. 

Frühe Kampagnen setzten häufig auf Köder nach dem Muster „in das Terminal ziehen“, bei denen Opfer angewiesen wurden, Shell-Befehle unter dem Vorwand, ein Problem zu beheben oder legitime Software zu installieren, in ein Terminalfenster einzufügen. 

Obwohl diese Taktiken bei weniger technisch versierten Nutzern wirksam waren, fielen sie auf und ließen sich durch Sicherheitsbewusstsein der Nutzer und Endpoint-Überwachung zunehmend leicht erkennen oder blockieren.

Dieser Ansatz wurde weitgehend durch fortschrittlichere Zustellmethoden ersetzt, die sich nahtlos in Apples Sicherheitsmodell einfügen. 

Forscher identifizierten macOS-Malware, die in Disk-Image-Dateien (DMG) verbreitet wurde, die sich als legitime Installationsprogramme ausgaben. 

Die Payloads waren in vollständig signierte und notarialisierte Anwendungen eingebettet, sodass sie die Gatekeeper-Prüfungen passierten, ohne Warnungen auszulösen. 

Da macOS sich stark auf Codesignierung und Notarisierung stützt, um Vertrauen herzustellen, wirkt Malware mit einer gültigen Entwicklersignatur während der Installation von legitimer Software nicht zu unterscheiden.

In einem dokumentierten Fall war die schädliche Binärdatei vor ihrer Entdeckung unter der Developer Team ID GNJLS3UYZ4 signiert und notariell beglaubigt. 

Obwohl Apple das Zertifikat widerrief, zeigte der Fall, dass Angreifer legitime Signatur-Zugangsdaten erlangen und damit integrierte Schutzmechanismen umgehen können, indem sie Apples Vertrauensinfrastruktur ausnutzen, statt ihr auszuweichen. 

Advertisement

Anti-forensische Fähigkeiten

Moderne macOS-Stealer gehen noch weiter und integrieren Techniken zur Verhinderung von Analysen sowie operative Schutzmaßnahmen. 

Samples enthielten Umgebungsprüfungen, um eine Ausführung in Sandbox- oder Forschungsumgebungen zu vermeiden, eine Überprüfung der Konnektivität vor dem Start der Payloads sowie vergrößerte DMG-Dateien mit eingefügten Köderinhalten, um heuristische Erkennung zu umgehen. 

Einige Varianten entfernen zwischengeschaltete Skripte, um forensische Spuren zu begrenzen. Dies zeigt die Entwicklung von opportunistischen Tools hin zu professionell entwickelten Payloads, die für Tarnung und Persistenz innerhalb des Apple-Ökosystems ausgelegt sind. 

Missbrauch vertrauenswürdiger Plattformen

Neben der Verbesserung ihrer Malware missbrauchen Bedrohungsakteure zunehmend legitime Plattformen und Infrastrukturen, um macOS-Infostealer zu verbreiten. 

Googles Threat Intelligence Group dokumentierte eine solche Kampagne mit UNC5142, einem finanziell motivierten Bedrohungsakteur, der mehr als 14.000 WordPress-Websites kompromittiert hat. 

Die Gruppe schleuste schädliches JavaScript in legitime Websites ein und nutzte Smart Contracts der BNB Smart Chain zur Command-and-Control-Kommunikation – eine als EtherHiding bekannte Technik. 

Statt C2-Anweisungen auf herkömmlichen Servern zu hosten, die beschlagnahmt oder blockiert werden können, speicherten die Angreifer Verweise auf Payloads in Blockchain-Transaktionen. 

Da Blockchain-Daten verteilt und unveränderlich sind, werden Maßnahmen zur Abschaltung komplexer. 

Auf Netzwerkebene können ausgehende Verbindungen zu Blockchain-Knoten zudem wie legitimer Web3-Traffic wirken, was die Erkennung für Verteidiger erschwert.

Advertisement

Andere Kampagnen haben gezeigt, wie Angreifer das Vertrauen in neue Technologien ausnutzen können.

Forscher identifizierten Bedrohungsakteure, die schädliche Anweisungen in Unterhaltungen auf ChatGPT und Grok veröffentlichten und diese geteilten Chats anschließend über bezahlte Google Ads bewarben. 

Nutzer, die nach Hilfe zu legitimer Software suchten, stießen auf gesponserte Ergebnisse, die zu KI-generierten Anweisungen führten. Diese wiesen sie an, Befehle in das Terminal einzufügen, wodurch letztlich der AMOS-macOS-Stealer installiert wurde. 

Die Technik nutzt die vermeintliche Autorität sowohl von Suchmaschinen-Rankings als auch von KI-Plattformen und senkt dadurch die Skepsis, die andernfalls aufkommen könnte.

Kryptowährungen als primäres Ziel

Ein charakteristisches Merkmal des aktuellen macOS-Infostealer-Ökosystems ist sein starker Fokus auf den Diebstahl von Kryptowährungen. 

In Anwerbungsbeiträgen werden Unterstützung für mehr als 100 Chrome-Kryptoerweiterungen und Phishing-Module beworben, die auf die Wallets von Ledger, Trezor, Exodus und Atomic abzielen. 

Viele Betreiber betrachten Krypto-Wallets nicht als sekundäre Datenquelle, sondern positionieren den Diebstahl digitaler Vermögenswerte als primäre Monetarisierungsstrategie.

Die technischen Abläufe spiegeln diese Priorität wider. 

Einige Phishing-Module sind darauf ausgelegt, Seed-Phrasen in Echtzeit zu validieren. Sie benachrichtigen Opfer, wenn ein eingegebenes Wort falsch ist, um glaubwürdig zu bleiben und Verdacht zu verringern. 

In anderen Fällen extrahiert die Malware automatisch Wallet-Seed-Phrasen oder private Schlüssel, sobald ein Nutzer seine Wallet entsperrt.

Bemerkenswerterweise funktionieren bestimmte kompromittierte Wallets nach der Exfiltration weiterhin normal. Das verzögert die Entdeckung und ermöglicht es Angreifern, Geldmittel zu bewegen, ohne das Opfer sofort zu alarmieren.

Advertisement

Dieser Schwerpunkt wird durch klare wirtschaftliche Anreize bestimmt. 

Kryptowährungstransaktionen sind unumkehrbar und pseudonym, wodurch eine Wiederbeschaffung nach der Übertragung der Geldmittel äußerst schwierig wird. 

Schritte zur Absicherung von macOS-Umgebungen

Da sich macOS-Infostealer weiterentwickeln, sollten Unternehmen sicherstellen, dass ihre Mac-Endpunkte mit derselben umfassenden Transparenz und Kontrolle verwaltet werden wie andere Unternehmenssysteme. 

Signierte Malware, auf Wallets ausgerichtetes Phishing und der Missbrauch vertrauenswürdiger Infrastruktur erfordern mehrschichtige Abwehrmaßnahmen in den Bereichen Endpunkte, Identitäten und Netzwerke.

  • macOS-fähige EDR bereitstellen und umfassende Telemetrie aktivieren , um ungewöhnliche Terminal-Aktivitäten, Zugriffe auf den Schlüsselbund, verdächtige Prozessausführungen und anomale ausgehende Verbindungen einschließlich Blockchain-Traffic zu überwachen.
  • Strenge Richtlinien für Anwendungskontrolle und Allowlisting durchsetzen, wobei selbst signierte und notarialisierte Anwendungen anhand genehmigter Softwarebestände validiert werden.
  • Nicht genehmigte Browsererweiterungen beschränken und Browserkonfigurationen härten, einschließlich der Begrenzung der Speicherung von Zugangsdaten und der Durchsetzung von Passwort-Managern für Unternehmen.
  • Identitäts- und Zugriffskontrollen durch Anwendung des Prinzips der geringsten Privilegien stärken, Multi-Faktor-Authentifizierung, sowie durch strengere Beschränkungen für Entwicklertools und erhöhte Berechtigungen.
  • Abwehrmaßnahmen auf Netzwerkebene wie DNS-Filterung einsetzen, sichere Web-Gateways und Segmentierung verwenden, um schädliche Domains zu blockieren und die laterale Bewegung von kompromittierten macOS-Geräten zu begrenzen.
  • Überwachen Sie den Missbrauch von Entwicklerzertifikaten, die Installation von Konfigurationsprofilen und den massenhaften Zugriff auf sensible Datenspeicher wie den Schlüsselbund und Browser-Datenbanken mit Zugangsdaten.
  • Regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle durch Tabletop-Übungen und Red-Team-Simulationen testen, die macOS-spezifische Szenarien mit Infostealern und signierter Malware umfassen.

Ein strukturierter Defense-in-Depth-Ansatz trägt dazu bei, die Angriffsfläche zu verringern und die Erkennung im gesamten macOS-Ökosystem zu verbessern.

macOS im Fadenkreuz

Das Wachstum der macOS-Infostealer spiegelt eine umfassendere Verschiebung der Prioritäten von Angreifern wider: Bedrohungsakteure konzentrieren sich auf Plattformen, die eine breite Nutzerakzeptanz mit finanziellem Wert verbinden. 

Organisierte MaaS-Modelle, signierte Payloads, blockchainbasierte Infrastruktur und auf Kryptowährungen ausgerichteter Diebstahl zeigen, dass macOS inzwischen ein beständiges und wirtschaftlich lohnendes Ziel ist.

Da Angreifer zunehmend vertrauenswürdige Plattformen ins Visier nehmen, setzen Unternehmen auf Zero-Trust-Lösungen, um Zugriffe besser zu kontrollieren, laterale Bewegungen zu begrenzen und die Auswirkungen einer Kompromittierung von Endpunkten zu verringern.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.