SHub Reaper 是 SHub Stealer 家族的新变种,通过假安装程序、假更新页面和 Terminal 命令诱骗 Mac 用户安装窃密恶意软件,目标包括浏览器密码、Apple Keychain、iCloud 数据和加密货币钱包。[3][1][4] 攻击链通常采用“ClickFix”社会工程手法,诱导用户复制粘贴命令到 Terminal,从而绕过 macOS 的 Gatekeeper 等安全机制并执行多阶段恶意脚本。[1][2][4] 一旦感染,恶意软件可窃取凭证、文件和通信数据,并通过伪装为 GoogleUpdate 的 LaunchAgent 实现持久化运行,使其在用户每次登录时自动启动。[8][26]

Create a landscape editorial hero image for this Studio Global article: What is SHub Reaper, how does this new macOS malware carry out a multi-stage attack by impersonating Apple, Google, and Microsoft, what data. Article summary: SHub Reaper is a new “Reaper” build of the SHub macOS infostealer family that uses brand impersonation and staged scripts to trick users into installing credential-stealing malware. Reporting attributes the discovery to . Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "##### The Latest. A malicious new malware is targeting macOS users, disguised as a critical system update and popular workplace software. The malware is a fresh variant of an infos" source context "New Reaper Malware Uses Fake Microsoft Domain to Steal macOS ..." Reference image 2: visual subject "##### The Latest. A malicious n
macOS 一直被许多用户认为“相对安全”,但近年来针对 Mac 的 信息窃取型恶意软件(infostealer) 正在迅速增加。最新被安全研究人员披露的案例之一,就是 SHub Reaper——一种来自 SHub Stealer 家族的复杂 macOS 恶意软件变种。
这种恶意软件的特点不是利用系统漏洞,而是 通过伪装可信品牌和诱导用户操作来入侵系统。研究人员观察到,该攻击链会冒充 苹果安全工具、谷歌服务以及类似微软基础设施的域名,让用户误以为是在安装合法软件或更新。实际上,这些步骤会在后台安装窃密程序并开始收集敏感数据。
SHub Reaper 属于 macOS 信息窃取型恶意软件(infostealer)。这类恶意程序的主要目标不是破坏系统,而是 收集并外传用户数据。
它是 SHub Stealer 恶意软件家族的一个新版本,该家族此前就以针对 Mac 用户窃取凭证和加密货币资产而被发现。
感染后,恶意软件会尝试获取多种敏感信息,包括:
安全分析显示,SHub 系列还可能从多个浏览器、消息应用以及钱包软件中提取数据,例如浏览器扩展中的钱包密钥或恢复短语等信息。
SHub Reaper 的攻击几乎完全依赖 社会工程学(social engineering)。换句话说,攻击者不是直接“黑进电脑”,而是诱导用户自己执行恶意操作。
一个典型的感染流程通常包含多个阶段。
受害者通常首先会看到一个 伪造的下载页面或更新提示,看起来像合法软件或系统工具。例如:
为了增加可信度,攻击者有时会把恶意文件托管在 与微软基础设施相似的“拼写相似域名” 上,或者把恶意程序伪装成苹果安全组件。
许多 SHub 攻击使用一种被称为 ClickFix 的手法。
页面会提示用户“修复问题”或“完成安装”,并要求用户:
表面上这些命令看起来是在安装工具或修复问题,但实际上它们会下载并执行恶意脚本。
由于命令是用户主动执行的,这种方式往往 绕过了 macOS 在打开应用时触发的一些安全警告。
在已分析的 SHub 感染案例中,这个粘贴的命令通常会触发一个 多阶段脚本链:
curl 命令下载压缩的加载器zsh)执行这种分层结构可以隐藏真实攻击流程,使安全工具更难一次性识别完整攻击链。
SHub Reaper 的目标是 可以直接变现或进一步利用的敏感信息。
已观察到的目标包括:
在某些攻击中,恶意软件甚至会 替换用户的加密钱包应用为被植入后门的版本,从而在未来窃取恢复短语或直接转移资金。
为了在系统中长期存在,SHub Reaper 会安装一个 伪装成合法服务的 LaunchAgent(例如 “GoogleUpdate”),使恶意代码在用户每次登录时自动运行。
LaunchAgent 是 macOS 中常见的持久化机制,通过在系统或用户目录中的配置文件指定登录时执行的程序。
此外,恶意软件还会使用多种方式降低被发现的概率,例如:
这些技术能让恶意活动更像正常系统行为,从而逃避部分安全检测。
macOS 内置多种安全机制,例如 Gatekeeper 和 XProtect,用于检测已知恶意软件。
但像 SHub Reaper 这样的攻击仍然可能绕过它们,因为:
当攻击不是通过常规应用安装流程启动时,一些安全验证机制就可能被绕过。
虽然这种攻击看起来复杂,但它 高度依赖用户被骗执行命令。养成几个基本习惯可以显著降低风险。
不要从网站复制命令到 Terminal。 任何要求复制粘贴命令来“修复问题”或“安装软件”的网页都应高度警惕。
只通过官方渠道更新软件。 建议使用 macOS 软件更新、Mac App Store 或软件厂商的官方网站。
保持系统和浏览器最新。 苹果会持续更新 XProtect 等安全组件来检测新威胁。
监控重要账号和钱包。 如果怀疑感染,应在干净设备上更改密码,并检查云账号和加密钱包是否存在异常活动。
使用可靠的安全软件。 终端安全工具能够检测异常脚本、持久化机制或可疑网络行为。
SHub Reaper 反映出一个明显趋势:随着 Mac 在企业和高价值用户中的普及,网络犯罪团伙越来越多地开发 专门针对 macOS 的窃密恶意软件。
这些攻击往往不依赖复杂漏洞,而是利用用户对品牌和系统提示的信任。
换句话说,今天很多 Mac 恶意软件 不是“攻破”你的电脑,而是让你自己把门打开。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
SHub Reaper 是 SHub Stealer 家族的新变种,通过假安装程序、假更新页面和 Terminal 命令诱骗 Mac 用户安装窃密恶意软件,目标包括浏览器密码、Apple Keychain、iCloud 数据和加密货币钱包。[3][1][4]
SHub Reaper 是 SHub Stealer 家族的新变种,通过假安装程序、假更新页面和 Terminal 命令诱骗 Mac 用户安装窃密恶意软件,目标包括浏览器密码、Apple Keychain、iCloud 数据和加密货币钱包。[3][1][4] 攻击链通常采用“ClickFix”社会工程手法,诱导用户复制粘贴命令到 Terminal,从而绕过 macOS 的 Gatekeeper 等安全机制并执行多阶段恶意脚本。[1][2][4]
一旦感染,恶意软件可窃取凭证、文件和通信数据,并通过伪装为 GoogleUpdate 的 LaunchAgent 实现持久化运行,使其在用户每次登录时自动启动。[8][26]