SHub Reaper : un nouveau malware macOS se cache derrière de faux outils Apple, Google et Microsoft
SHub Reaper est un infostealer macOS qui se fait passer pour des outils Apple, Google ou Microsoft afin de convaincre les utilisateurs d’exécuter des commandes malveillantes. L’attaque repose sur l’ingénierie sociale et des scripts en plusieurs étapes, souvent déclenchés lorsque la victime copie une commande dans Te...
SHub Reaper est un infostealer macOS qui se fait passer pour des outils Apple, Google ou Microsoft afin de convaincre les utilisateurs d’exécuter des commandes malveillantes.
L’attaque repose sur l’ingénierie sociale et des scripts en plusieurs étapes, souvent déclenchés lorsque la victime copie une commande dans Terminal.
Le malware cible mots de passe, données Keychain, fichiers locaux, comptes cloud et portefeuilles crypto, tout en utilisant des techniques de persistance pour rester actif sur le Mac.
What is SHub Reaper, how does this new macOS malware carry out a multi-stage attack by impersonating Apple, Google, and Microsoft, what dataSHub Reaper is a macOS infostealer that disguises itself as trusted software updates and utilities to steal sensitive data.
Prompt IA
Create a landscape editorial hero image for this Studio Global article: What is SHub Reaper, how does this new macOS malware carry out a multi-stage attack by impersonating Apple, Google, and Microsoft, what data. Article summary: SHub Reaper is a new “Reaper” build of the SHub macOS infostealer family that uses brand impersonation and staged scripts to trick users into installing credential-stealing malware. Reporting attributes the discovery to . Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "##### The Latest. A malicious new malware is targeting macOS users, disguised as a critical system update and popular workplace software. The malware is a fresh variant of an infos" source context "New Reaper Malware Uses Fake Microsoft Domain to Steal macOS ..." Reference image 2: visual subject "##### The Latest. A malicious n
openai.com
Pendant longtemps, les Mac ont bénéficié d’une réputation de machines relativement protégées contre les malwares. Mais cette perception évolue rapidement. Les cybercriminels ciblent de plus en plus macOS, notamment via des programmes appelés infostealers, conçus pour dérober les données sensibles des utilisateurs.
L’un des exemples récents est SHub Reaper, une nouvelle variante du malware macOS SHub. Les chercheurs en sécurité ont observé que ce logiciel malveillant se fait passer pour des services ou outils Apple, Google ou Microsoft afin de tromper les victimes et leur faire installer eux‑mêmes l’infection.
Studio Global AI
Continuez vos recherches
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Quelle est la réponse courte à « SHub Reaper : un nouveau malware macOS se cache derrière de faux outils Apple, Google et Microsoft » ?
SHub Reaper est un infostealer macOS qui se fait passer pour des outils Apple, Google ou Microsoft afin de convaincre les utilisateurs d’exécuter des commandes malveillantes.
Quels sont les points clés à valider en premier ?
SHub Reaper est un infostealer macOS qui se fait passer pour des outils Apple, Google ou Microsoft afin de convaincre les utilisateurs d’exécuter des commandes malveillantes. L’attaque repose sur l’ingénierie sociale et des scripts en plusieurs étapes, souvent déclenchés lorsque la victime copie une commande dans Terminal.
Que dois-je faire ensuite en pratique ?
Le malware cible mots de passe, données Keychain, fichiers locaux, comptes cloud et portefeuilles crypto, tout en utilisant des techniques de persistance pour rester actif sur le Mac.
SHub Reaper appartient à la famille SHub Stealer, un groupe de malwares spécialisés dans le vol d’informations sur macOS. Son objectif principal est simple : récupérer le plus de données sensibles possible sur la machine infectée.
Une fois installé, il peut collecter notamment :
les identifiants et mots de passe enregistrés dans les navigateurs
les données du trousseau Apple (Keychain)
des informations liées à iCloud
des fichiers locaux (documents, images, archives)
des données de messagerie ou de sessions d’applications
des informations liées aux portefeuilles de cryptomonnaies
Les analyses de la famille SHub montrent qu’elle peut également extraire des données provenant de plusieurs navigateurs, de sessions Telegram et de nombreuses extensions ou applications crypto.
Une attaque en plusieurs étapes
Contrairement à certains malwares qui exploitent directement une faille technique, SHub Reaper repose surtout sur l’ingénierie sociale : il manipule l’utilisateur pour qu’il déclenche lui‑même l’infection.
1. Faux logiciels et fausses mises à jour
La première étape consiste généralement à attirer la victime vers une page de téléchargement frauduleuse.
Les chercheurs ont observé plusieurs types d’appâts :
faux installateurs d’applications populaires comme WeChat ou Miro
sites imitant des utilitaires macOS connus comme CleanMyMac
pages prétendant proposer une mise à jour de sécurité Apple
Pour paraître crédibles, certains éléments de l’attaque sont hébergés sur des domaines imitant l’infrastructure de Microsoft ou présentés comme des composants de sécurité Apple.
2. La technique de manipulation « ClickFix »
De nombreuses campagnes SHub utilisent une technique appelée ClickFix.
Le site demande à l’utilisateur de :
ouvrir l’application Terminal sur macOS
copier et coller une commande présentée comme une installation ou une correction de problème
En réalité, cette commande télécharge et exécute le malware.
Le piège est efficace car la commande est exécutée volontairement par l’utilisateur, ce qui peut contourner certaines alertes de sécurité normalement déclenchées lors de l’ouverture d’applications suspectes.
3. Une chaîne de scripts dissimulée
Une fois la commande lancée, l’infection peut suivre une chaîne d’exécution en plusieurs étapes.
Par exemple :
une commande curl obfusquée télécharge un script compressé
ce script est exécuté via le shell macOS (souvent zsh)
une étape suivante déclenche un payload AppleScript qui lance les actions malveillantes
Cette structure fragmentée complique l’analyse et rend la détection plus difficile pour les outils de sécurité.
Les données ciblées
Le but de SHub Reaper est de récupérer des données pouvant être monétisées rapidement ou utilisées pour compromettre d’autres comptes.
Parmi les cibles observées :
mots de passe stockés dans les navigateurs
données du trousseau Apple (Keychain)
informations synchronisées avec iCloud
fichiers personnels ou professionnels
sessions de messagerie comme Telegram
portefeuilles et extensions de cryptomonnaies
Certaines campagnes vont encore plus loin en modifiant des applications de portefeuille crypto légitimes pour installer des versions trojanisées capables de voler les phrases de récupération.
Persistance et techniques d’évasion
Pour rester actif sur l’ordinateur, SHub Reaper installe apparemment un LaunchAgent — un mécanisme courant sur macOS permettant d’exécuter automatiquement un programme à chaque connexion utilisateur.
Dans certains cas, ce composant est déguisé sous un nom légitime comme "GoogleUpdate", ce qui le rend moins suspect.
Le malware tente également d’échapper aux détections en :
utilisant AppleScript et des processus macOS légitimes pour se fondre dans l’activité normale
divisant l’attaque en plusieurs scripts successifs
reposant sur des commandes exécutées manuellement dans Terminal
Ces techniques rendent l’activité malveillante moins visible pour les outils basés sur des signatures.
Pourquoi cela contourne certaines protections macOS
macOS intègre plusieurs mécanismes de sécurité, notamment Gatekeeper et XProtect, qui analysent les applications téléchargées pour détecter les logiciels malveillants connus.
Cependant, dans ce type d’attaque :
l’utilisateur exécute lui‑même la commande dans Terminal
le malware arrive en plusieurs fragments
certaines étapes imitent des outils système légitimes
Résultat : certaines vérifications automatiques peuvent être contournées, car il ne s’agit pas d’un installateur classique ouvert depuis le Finder.
Comment se protéger sur Mac
Même si l’attaque est sophistiquée, elle repose principalement sur la tromperie. Quelques bonnes pratiques réduisent fortement le risque.
1. Ne collez jamais de commandes Terminal provenant d’un site web.
Si un site vous demande de copier‑coller une commande pour « réparer » ou installer quelque chose, considérez cela comme suspect.
2. Installez les mises à jour uniquement via des sources officielles.
Utilisez le Mac App Store, les mécanismes de mise à jour intégrés ou le site officiel de l’éditeur.
3. Maintenez macOS et les navigateurs à jour.
Apple met régulièrement à jour ses outils de protection comme XProtect et XProtectRemediator.
4. Surveillez vos comptes sensibles.
En cas de doute, changez vos mots de passe depuis un appareil sain et vérifiez vos comptes cloud ou portefeuilles crypto.
5. Utilisez un logiciel de sécurité fiable.
Les solutions de protection endpoint peuvent détecter des scripts suspects, des mécanismes de persistance ou un trafic réseau anormal.
Une tendance plus large dans les attaques contre macOS
SHub Reaper illustre une évolution claire de la cybercriminalité : les attaquants développent désormais des malwares spécialement conçus pour macOS, souvent distribués via manipulation psychologique plutôt que via des failles techniques.
La leçon est simple : aujourd’hui, la plupart des malwares pour Mac n’entrent pas par effraction — ils convainquent l’utilisateur de leur ouvrir la porte.