近年好多用戶都覺得 macOS 比較安全、較少中毒,但現實係黑客已經愈來愈積極開發專門針對 Mac 嘅惡意程式。其中一個最新例子就係 SHub Reaper —— 一款設計精密嘅 macOS 資料竊取型惡意程式(infostealer)。
安全研究人員指出,呢個攻擊活動會 冒充 Apple 安全工具、Google 服務甚至 Microsoft 相關網域,誘使用戶自己執行惡意指令,之後再靜靜地偷走電腦入面嘅敏感資料。
SHub Reaper 係一款 macOS infostealer,即係專門用嚟偷取用戶資料嘅惡意程式。佢屬於 SHub Stealer 惡意軟件家族,之前已經多次被發現針對 Mac 用戶發動攻擊,重點目標通常係帳號憑證同加密貨幣資產。
一旦成功感染電腦,呢類惡意程式會嘗試收集多種高價值資料,例如:
研究亦顯示 SHub 家族惡意程式可以從多個瀏覽器、通訊應用程式同加密錢包擴充套件抽取資料,例如錢包私鑰或助記詞(recovery phrase)。
SHub Reaper 嘅攻擊重點 唔係利用系統漏洞,而係利用人性。
簡單講:黑客唔係「入侵」你部 Mac,而係 令你自己執行惡意指令。
典型感染流程通常分幾個階段。
第一步通常係 假網站或者假更新提示。受害者可能會見到以下誘餌:
為咗令畫面更可信,攻擊者有時會將惡意程式放喺 拼寫接近 Microsoft 官方網域嘅假域名,或者偽裝成 Apple 安全組件。
好多 SHub 攻擊會用一種叫 ClickFix 嘅社交工程手法。
網站會顯示指示,例如:
為咗修復問題或完成安裝,請複製以下指令並貼到 Terminal。
因為係 用戶自己喺 Terminal 手動執行,某啲 macOS 安全提示就未必會出現。
一旦命令被執行,惡意程式通常會以多階段方式下載同執行:
curl 指令下載壓縮 loaderzsh)執行呢種分階段設計可以隱藏攻擊流程,亦令安全工具更難一次過識別整條攻擊鏈。
SHub Reaper 嘅目的好直接:盡可能收集可以變現嘅資料。
觀察到嘅目標包括:
部分攻擊甚至會 修改或替換合法加密錢包應用程式,例如植入後門版本,之後再偷走助記詞或資金。
為咗長期留喺受害電腦,SHub Reaper 會建立 LaunchAgent,並偽裝成正常服務,例如「GoogleUpdate」。
喺 macOS 入面,LaunchAgent 係一種常見機制,可以設定程式 每次登入自動執行。
另外,惡意程式亦會透過以下方法降低被發現機會:
macOS 本身有幾個安全機制,例如:
但 SHub Reaper 仍然有機會避開防護,原因包括:
如果唔係以普通 App 方式安裝,而係經 Terminal 腳本執行,某啲驗證機制就可能被繞過。
雖然攻擊睇落好複雜,但其實主要靠 欺騙用戶。
以下幾個習慣可以大幅減低風險:
1. 唔好隨便貼 Terminal 指令
任何網站叫你複製指令去 Terminal「修復問題」或者「完成安裝」,都應該當成高風險行為。
2. 只經官方渠道更新軟件
用 macOS Software Update、Mac App Store 或官方網站下載更新。
3. 保持系統同瀏覽器更新
Apple 會持續更新 XProtect 等安全組件去識別新惡意程式。
4. 留意帳號同錢包活動
如果懷疑中毒,應該喺另一部安全裝置更改密碼,並檢查雲端帳號同加密貨幣錢包。
5. 使用可靠安全工具
安全軟件可以偵測可疑腳本、持久化機制或異常網絡活動。
SHub Reaper 其實反映咗一個更大趨勢:macOS infostealer 正急速增加。
隨住 Mac 喺企業同開發環境越來越普及,黑客亦開始專門開發 Mac 惡意程式,而且攻擊方式多數唔係漏洞利用,而係 社交工程。
簡單講,今日嘅 Mac 惡意程式通常唔係「硬闖入嚟」,而係 說服你自己打開門俾佢入嚟。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
SHub Reaper 係 SHub Stealer 家族嘅新變種,透過冒充 Apple、Google 同 Microsoft 嘅網站或更新程式,誘使用戶執行惡意 Terminal 指令偷取資料。[3][7][17]
SHub Reaper 係 SHub Stealer 家族嘅新變種,透過冒充 Apple、Google 同 Microsoft 嘅網站或更新程式,誘使用戶執行惡意 Terminal 指令偷取資料。[3][7][17] 攻擊通常利用 ClickFix 社交工程技巧,叫用戶貼上命令到 Terminal,下載多階段惡意腳本並竊取瀏覽器密碼、Keychain、iCloud 同加密貨幣錢包資料。[1][2][4]
用戶只要避免喺網站複製 Terminal 指令、只經官方渠道更新軟件,以及保持 macOS 更新,就可以大幅降低感染風險。[1][21]