SHub Reaper — это инфостилер для macOS, то есть вредоносная программа, основной задачей которой является сбор и отправка конфиденциальных данных с зараженного устройства.
Он относится к семейству SHub Stealer, которое уже фигурировало в нескольких кампаниях против пользователей Mac. Такие вредоносы обычно нацелены на кражу паролей, токенов доступа и криптовалютных активов.
После установки вредонос может собирать различные типы данных, включая:
Исследования показывают, что вредоносы семейства SHub способны извлекать данные из нескольких браузеров и мессенджеров, а также искать ключи или seed‑фразы криптокошельков.
Ключевая особенность кампании — ставка не на эксплуатацию уязвимостей, а на социальную инженерию. Пользователь фактически сам запускает вредонос, следуя инструкциям злоумышленников.
На первом этапе пользователь попадает на фальшивую страницу загрузки или обновления, которая выглядит как легитимный сайт.
Исследователи фиксировали приманки, имитирующие:
Чтобы усилить доверие, вредоносные файлы иногда размещаются на typo‑squatted доменах, имитирующих инфраструктуру Microsoft.
Многие атаки используют технику ClickFix. Пользователю сообщают, что для исправления ошибки или завершения установки нужно открыть Terminal и вставить определенную команду.
Команда якобы устанавливает полезную утилиту или обновление, но на самом деле:
Поскольку команда выполняется вручную пользователем, многие стандартные предупреждения безопасности macOS не срабатывают.
После запуска команда обычно инициирует многоступенчатую загрузку вредоносного кода.
Например:
curl скачивает сжатый загрузчикzshТакая архитектура усложняет анализ и помогает скрыть реальное назначение программы.
Основная цель SHub Reaper — данные, которые можно быстро монетизировать или использовать для дальнейших атак.
Среди целей:
В некоторых кампаниях вредонос модифицирует приложения криптокошельков, подменяя их троянизированными версиями. Это позволяет злоумышленникам позже получить seed‑фразы или вывести средства.
После проникновения в систему вредонос старается сохранить доступ даже после перезагрузки.
По данным исследователей, SHub Reaper может устанавливать LaunchAgent, маскирующийся под легитимный сервис вроде GoogleUpdate.
LaunchAgent — стандартный механизм macOS, позволяющий запускать программы автоматически при входе пользователя в систему. Именно поэтому он часто используется вредоносами для закрепления.
Чтобы усложнить обнаружение, вредонос также:
Это помогает вредоносу сливаться с обычной системной активностью и избегать обнаружения.
В macOS уже встроены механизмы защиты — например Gatekeeper и XProtect, которые проверяют приложения на наличие известных вредоносных сигнатур.
Однако SHub Reaper может обходить часть этих механизмов, потому что:
Когда вредонос запускается не как стандартное приложение, а как цепочка скриптов, проверка безопасности может быть обойдена.
Хотя атака выглядит сложной, ее главный инструмент — обман пользователя. Несколько простых правил сильно снижают риск заражения.
Никогда не вставляйте команды в Terminal с веб‑сайтов.
Если страница предлагает скопировать и вставить команду для установки или «исправления проблемы», почти всегда это признак атаки.
Скачивайте обновления только из официальных источников.
Используйте Mac App Store, встроенное обновление macOS или сайты разработчиков.
Регулярно обновляйте macOS и браузеры.
Apple постоянно обновляет защитные компоненты, включая XProtect и XProtectRemediator.
Проверяйте учетные записи и криптокошельки.
Если вы подозреваете заражение, смените пароли с другого устройства и проверьте финансовые аккаунты.
Используйте надежное защитное ПО.
Инструменты endpoint‑безопасности могут выявить подозрительные скрипты или попытки закрепления в системе.
SHub Reaper — часть более широкой тенденции. По мере роста популярности Mac в корпоративной среде злоумышленники активно создают специализированные инфостилеры для macOS и распространяют их через социальную инженерию.
Главный вывод для пользователей прост: сегодня большинство вредоносов для Mac не взламывают систему напрямую — они убеждают пользователя запустить их самостоятельно.