SHub Reaper là biến thể mới của họ malware SHub Stealer trên macOS, được thiết kế để đánh cắp mật khẩu trình duyệt, dữ liệu Apple Keychain, tệp cục bộ và thông tin ví tiền mã hóa. Chiến dịch tấn công chủ yếu dựa vào kỹ thuật lừa đảo xã hội như trang tải phần mềm giả và thủ thuật yêu cầu người dùng dán lệnh vào Termi...

Create a landscape editorial hero image for this Studio Global article: What is SHub Reaper, how does this new macOS malware carry out a multi-stage attack by impersonating Apple, Google, and Microsoft, what data. Article summary: SHub Reaper is a new “Reaper” build of the SHub macOS infostealer family that uses brand impersonation and staged scripts to trick users into installing credential-stealing malware. Reporting attributes the discovery to . Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "##### The Latest. A malicious new malware is targeting macOS users, disguised as a critical system update and popular workplace software. The malware is a fresh variant of an infos" source context "New Reaper Malware Uses Fake Microsoft Domain to Steal macOS ..." Reference image 2: visual subject "##### The Latest. A malicious n
macOS từ lâu thường được xem là ít bị malware hơn các nền tảng khác, nhưng vài năm gần đây các chiến dịch infostealer (malware chuyên đánh cắp dữ liệu) đang nhắm tới người dùng Mac ngày càng nhiều. Một ví dụ mới là SHub Reaper — biến thể tinh vi của họ malware SHub trên macOS, được thiết kế để thu thập dữ liệu nhạy cảm trong khi giả mạo các phần mềm đáng tin cậy.
Theo các nhà nghiên cứu bảo mật, chiến dịch này tận dụng các trang tải và cập nhật giả mạo Apple, Google và thậm chí cả hạ tầng giống Microsoft để đánh lừa người dùng cài đặt script độc hại, từ đó âm thầm thu thập thông tin trên máy.
SHub Reaper là một macOS infostealer, nghĩa là mục tiêu chính của nó là thu thập và gửi dữ liệu nhạy cảm từ máy bị nhiễm về máy chủ của kẻ tấn công.
Nó thuộc họ SHub Stealer, vốn đã xuất hiện trong nhiều chiến dịch nhằm đánh cắp thông tin đăng nhập và dữ liệu ví tiền mã hóa của người dùng Mac.
Sau khi chạy trên hệ thống, malware tập trung thu thập nhiều loại dữ liệu có giá trị, ví dụ:
Một số phân tích cho thấy malware trong họ SHub còn có khả năng truy cập dữ liệu từ nhiều trình duyệt, phiên đăng nhập ứng dụng nhắn tin và tìm cách trích xuất khóa hoặc cụm từ khôi phục (seed phrase) từ ví crypto.
Điểm đáng chú ý là chiến dịch SHub Reaper không cần khai thác lỗ hổng phần mềm. Thay vào đó, nó dựa gần như hoàn toàn vào social engineering (kỹ thuật lừa người dùng).
Một chuỗi lây nhiễm điển hình thường gồm nhiều bước.
Người dùng ban đầu gặp các trang tải xuống giả hoặc thông báo cập nhật giả, trông giống phần mềm hợp pháp.
Các mồi nhử được ghi nhận bao gồm:
Để tăng độ tin cậy, một số payload còn được đặt trên domain gần giống hạ tầng Microsoft (typosquatting) hoặc được ngụy trang như thành phần bảo mật của Apple.
Nhiều chiến dịch SHub sử dụng kỹ thuật gọi là ClickFix.
Trang web sẽ yêu cầu người dùng mở Terminal rồi copy–paste một lệnh để “sửa lỗi” hoặc “hoàn tất cài đặt”.
Trên thực tế, lệnh đó sẽ tải và thực thi mã độc.
Do người dùng tự chạy lệnh, hành động này có thể bỏ qua một số cảnh báo bảo mật vốn xuất hiện khi mở ứng dụng đáng ngờ.
Sau khi lệnh được dán vào Terminal, một chuỗi script nhiều giai đoạn sẽ chạy, ví dụ:
curl được làm rối (obfuscate) để tải một loader nénCấu trúc nhiều lớp này giúp che giấu hành vi tấn công và khiến việc phát hiện toàn bộ chuỗi hoạt động trở nên khó khăn hơn.
Mục tiêu của malware là các dữ liệu có thể bán, khai thác hoặc dùng cho tấn công tiếp theo.
Những dữ liệu được ghi nhận bao gồm:
Một số chiến dịch còn thay thế ứng dụng ví tiền mã hóa hợp pháp bằng phiên bản trojan, cho phép kẻ tấn công đánh cắp seed phrase hoặc tiền sau này.
Để tồn tại sau khi người dùng khởi động lại máy, SHub Reaper có thể cài đặt một LaunchAgent — cơ chế trong macOS cho phép chạy chương trình tự động khi đăng nhập.
Báo cáo cho biết LaunchAgent này thường được ngụy trang thành dịch vụ hợp pháp như “GoogleUpdate.”
Ngoài ra malware còn dùng nhiều kỹ thuật tránh bị phát hiện, như:
Những chiến thuật này khiến các công cụ phát hiện dựa trên chữ ký khó nhận ra ngay lập tức.
macOS có nhiều lớp bảo vệ tích hợp như Gatekeeper và XProtect, vốn kiểm tra ứng dụng tải xuống để phát hiện malware.
Tuy nhiên SHub Reaper có thể tránh kích hoạt các cơ chế này vì:
Khi mã độc được thực thi thông qua lệnh do người dùng tự chấp thuận, một số bước kiểm tra bảo mật có thể bị bỏ qua.
Dù kỹ thuật của chiến dịch khá tinh vi, điểm yếu chính của nó vẫn là đánh lừa người dùng.
Một số thói quen có thể giảm đáng kể rủi ro:
SHub Reaper phản ánh một xu hướng lớn hơn trong tội phạm mạng: khi máy Mac trở nên phổ biến hơn trong doanh nghiệp và cộng đồng nhà phát triển, kẻ tấn công đang đầu tư nhiều hơn vào malware chuyên cho macOS, đặc biệt là các infostealer.
Điểm đáng chú ý là các chiến dịch hiện đại thường không cần “hack” hệ thống. Thay vào đó, chúng tìm cách thuyết phục người dùng tự chạy mã độc.
Vì vậy, biện pháp phòng vệ hiệu quả nhất vẫn là cảnh giác với các trang tải phần mềm, cập nhật giả và mọi hướng dẫn yêu cầu chạy lệnh trong Terminal.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
SHub Reaper là biến thể mới của họ malware SHub Stealer trên macOS, được thiết kế để đánh cắp mật khẩu trình duyệt, dữ liệu Apple Keychain, tệp cục bộ và thông tin ví tiền mã hóa.
SHub Reaper là biến thể mới của họ malware SHub Stealer trên macOS, được thiết kế để đánh cắp mật khẩu trình duyệt, dữ liệu Apple Keychain, tệp cục bộ và thông tin ví tiền mã hóa. Chiến dịch tấn công chủ yếu dựa vào kỹ thuật lừa đảo xã hội như trang tải phần mềm giả và thủ thuật yêu cầu người dùng dán lệnh vào Terminal (ClickFix) để cài malware.
Sau khi xâm nhập, malware có thể duy trì hoạt động bằng LaunchAgent giả mạo dịch vụ hợp pháp như GoogleUpdate và sử dụng AppleScript cùng tiến trình hệ thống để tránh bị phát hiện.