SHub Reaper — новая версия macOS‑инфостилера из семейства SHub, распространяемая через поддельные установщики и фальшивые обновления популярных сервисов. Атака строится на социальной инженерии: пользователю предлагают вставить команду в Terminal, которая запускает многоступенчатую загрузку вредоносного кода.

Create a landscape editorial hero image for this Studio Global article: What is SHub Reaper, how does this new macOS malware carry out a multi-stage attack by impersonating Apple, Google, and Microsoft, what data. Article summary: SHub Reaper is a new “Reaper” build of the SHub macOS infostealer family that uses brand impersonation and staged scripts to trick users into installing credential-stealing malware. Reporting attributes the discovery to . Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "##### The Latest. A malicious new malware is targeting macOS users, disguised as a critical system update and popular workplace software. The malware is a fresh variant of an infos" source context "New Reaper Malware Uses Fake Microsoft Domain to Steal macOS ..." Reference image 2: visual subject "##### The Latest. A malicious n
macOS долгое время считалась более защищенной от вредоносного ПО по сравнению с другими настольными платформами. Однако в последние годы ситуация меняется: злоумышленники все активнее создают инфостилеры для Mac, ориентированные на кражу учетных данных и финансовых активов.
Один из свежих примеров — SHub Reaper, новая версия вредоносного ПО из семейства SHub Stealer. Этот инфостилер маскируется под легитимные инструменты и сервисы Apple, Google и Microsoft, чтобы убедить пользователей самостоятельно установить вредоносный код.
SHub Reaper — это инфостилер для macOS, то есть вредоносная программа, основной задачей которой является сбор и отправка конфиденциальных данных с зараженного устройства.
Он относится к семейству SHub Stealer, которое уже фигурировало в нескольких кампаниях против пользователей Mac. Такие вредоносы обычно нацелены на кражу паролей, токенов доступа и криптовалютных активов.
После установки вредонос может собирать различные типы данных, включая:
Исследования показывают, что вредоносы семейства SHub способны извлекать данные из нескольких браузеров и мессенджеров, а также искать ключи или seed‑фразы криптокошельков.
Ключевая особенность кампании — ставка не на эксплуатацию уязвимостей, а на социальную инженерию. Пользователь фактически сам запускает вредонос, следуя инструкциям злоумышленников.
На первом этапе пользователь попадает на фальшивую страницу загрузки или обновления, которая выглядит как легитимный сайт.
Исследователи фиксировали приманки, имитирующие:
Чтобы усилить доверие, вредоносные файлы иногда размещаются на typo‑squatted доменах, имитирующих инфраструктуру Microsoft.
Многие атаки используют технику ClickFix. Пользователю сообщают, что для исправления ошибки или завершения установки нужно открыть Terminal и вставить определенную команду.
Команда якобы устанавливает полезную утилиту или обновление, но на самом деле:
Поскольку команда выполняется вручную пользователем, многие стандартные предупреждения безопасности macOS не срабатывают.
После запуска команда обычно инициирует многоступенчатую загрузку вредоносного кода.
Например:
curl скачивает сжатый загрузчикzshТакая архитектура усложняет анализ и помогает скрыть реальное назначение программы.
Основная цель SHub Reaper — данные, которые можно быстро монетизировать или использовать для дальнейших атак.
Среди целей:
В некоторых кампаниях вредонос модифицирует приложения криптокошельков, подменяя их троянизированными версиями. Это позволяет злоумышленникам позже получить seed‑фразы или вывести средства.
После проникновения в систему вредонос старается сохранить доступ даже после перезагрузки.
По данным исследователей, SHub Reaper может устанавливать LaunchAgent, маскирующийся под легитимный сервис вроде GoogleUpdate.
LaunchAgent — стандартный механизм macOS, позволяющий запускать программы автоматически при входе пользователя в систему. Именно поэтому он часто используется вредоносами для закрепления.
Чтобы усложнить обнаружение, вредонос также:
Это помогает вредоносу сливаться с обычной системной активностью и избегать обнаружения.
В macOS уже встроены механизмы защиты — например Gatekeeper и XProtect, которые проверяют приложения на наличие известных вредоносных сигнатур.
Однако SHub Reaper может обходить часть этих механизмов, потому что:
Когда вредонос запускается не как стандартное приложение, а как цепочка скриптов, проверка безопасности может быть обойдена.
Хотя атака выглядит сложной, ее главный инструмент — обман пользователя. Несколько простых правил сильно снижают риск заражения.
Никогда не вставляйте команды в Terminal с веб‑сайтов.
Если страница предлагает скопировать и вставить команду для установки или «исправления проблемы», почти всегда это признак атаки.
Скачивайте обновления только из официальных источников.
Используйте Mac App Store, встроенное обновление macOS или сайты разработчиков.
Регулярно обновляйте macOS и браузеры.
Apple постоянно обновляет защитные компоненты, включая XProtect и XProtectRemediator.
Проверяйте учетные записи и криптокошельки.
Если вы подозреваете заражение, смените пароли с другого устройства и проверьте финансовые аккаунты.
Используйте надежное защитное ПО.
Инструменты endpoint‑безопасности могут выявить подозрительные скрипты или попытки закрепления в системе.
SHub Reaper — часть более широкой тенденции. По мере роста популярности Mac в корпоративной среде злоумышленники активно создают специализированные инфостилеры для macOS и распространяют их через социальную инженерию.
Главный вывод для пользователей прост: сегодня большинство вредоносов для Mac не взламывают систему напрямую — они убеждают пользователя запустить их самостоятельно.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
SHub Reaper — новая версия macOS‑инфостилера из семейства SHub, распространяемая через поддельные установщики и фальшивые обновления популярных сервисов.
SHub Reaper — новая версия macOS‑инфостилера из семейства SHub, распространяемая через поддельные установщики и фальшивые обновления популярных сервисов. Атака строится на социальной инженерии: пользователю предлагают вставить команду в Terminal, которая запускает многоступенчатую загрузку вредоносного кода.
Вредонос крадет пароли браузеров, данные Apple Keychain, файлы, сессии мессенджеров и криптокошельки, а для закрепления в системе использует LaunchAgent.