SHub ReaperはmacOS向けインフォスティーラーで、感染したMacから機密データを収集して外部へ送信することを目的としています。これは既存の SHub Stealerマルウェアファミリーの派生型で、Macユーザーの資格情報や暗号資産ウォレットを狙う攻撃で確認されています。
感染後、主に次のようなデータを収集します。
SHub系マルウェアは、複数ブラウザやメッセージアプリのセッション、さらにはウォレットの秘密鍵やリカバリーフレーズを取得しようとする場合もあります。
SHub Reaperの特徴は、ソフトの脆弱性を直接突くのではなく、ユーザー自身にコマンドを実行させるソーシャルエンジニアリングに強く依存している点です。
典型的な感染チェーンは次のように進みます。
最初にユーザーがアクセスするのは、正規ソフトに見えるダウンロードページや更新画面です。
確認されている例には次のようなものがあります。
さらに信頼性を装うため、**Microsoftのインフラに似せたドメイン(タイポスクワッティング)**などが使われることもあります。
多くの攻撃では ClickFix と呼ばれる手口が使われます。
これはユーザーに次のような指示を出す方法です。
ユーザーがそのコマンドを実行すると、実際にはマルウェアをダウンロードして実行するスクリプトが動きます。
ユーザー自身がTerminalでコマンドを実行するため、通常のアプリ起動時に働くセキュリティ警告を回避できてしまいます。
確認されたSHub攻撃では、コマンド実行後に複数段階のスクリプトが起動します。
例としては次の流れです。
curl コマンドでローダーをダウンロードzsh シェルでローダーを実行この多段構造により、攻撃の全体像を検知しにくくなります。
このマルウェアの目的は、金銭化や追加攻撃に利用できる情報を広範囲に収集することです。
主な標的は以下の通りです。
一部の攻撃では、正規ウォレットアプリを改ざんしたトロイ化バージョンに置き換えることで、後からウォレット資産を盗む仕組みも確認されています。
SHub Reaperは感染後、LaunchAgentをインストールしてシステムに常駐すると報告されています。
具体的には 「GoogleUpdate」などの正規サービス名を装ったLaunchAgentを登録し、ユーザーがMacにログインするたび自動実行されます。
LaunchAgentはmacOSでよく使われる永続化手法で、ログイン時に指定されたプログラムを自動起動させる仕組みです。
macOSには次のような標準セキュリティ機能があります。
これらは通常、ダウンロードしたアプリを検査してマルウェアを検出します。
しかしSHub Reaperの攻撃は次の理由で検出を回避する場合があります。
アプリとして直接起動される場合とは異なり、ユーザー承認のコマンド経由で実行されるため検査をすり抜けやすいのです。
この攻撃は高度ですが、実際にはユーザーをだますことが中心です。基本的な対策だけでもリスクは大きく減らせます。
1. Webサイトの指示でTerminalコマンドを実行しない
サイトやポップアップが「コピーして貼り付けてください」と指示してきたら、ほぼ疑うべきです。
2. ソフト更新は公式経路のみで行う
macOS Software Update、Mac App Store、または公式サイトからのみ更新するようにします。
3. macOSとブラウザを最新状態に保つ
AppleはXProtectなどのセキュリティ機能を頻繁に更新しています。
4. 不審な操作をした場合はすぐにアカウントを保護
別の安全なデバイスからパスワード変更やウォレット確認を行います。
5. セキュリティツールを利用する
エンドポイント保護ソフトは、不審なスクリプトや通信を検知できる場合があります。
SHub Reaperは、現在のサイバー犯罪の傾向を象徴する存在です。Macが企業や開発環境で広く使われるようになり、攻撃者はmacOS専用のインフォスティーラーを積極的に開発しています。
そして現代のMacマルウェアの多くは、システムを「突破する」のではなく、ユーザー自身に実行させることで侵入するのが特徴です。
つまり最大の防御は、不審なインストーラーやTerminalコマンドを実行しないことです。