SHub Reaper 係一款 macOS infostealer,即係專門用嚟偷取用戶資料嘅惡意程式。佢屬於 SHub Stealer 惡意軟件家族,之前已經多次被發現針對 Mac 用戶發動攻擊,重點目標通常係帳號憑證同加密貨幣資產。
一旦成功感染電腦,呢類惡意程式會嘗試收集多種高價值資料,例如:
研究亦顯示 SHub 家族惡意程式可以從多個瀏覽器、通訊應用程式同加密錢包擴充套件抽取資料,例如錢包私鑰或助記詞(recovery phrase)。
SHub Reaper 嘅攻擊重點 唔係利用系統漏洞,而係利用人性。
簡單講:黑客唔係「入侵」你部 Mac,而係 令你自己執行惡意指令。
典型感染流程通常分幾個階段。
第一步通常係 假網站或者假更新提示。受害者可能會見到以下誘餌:
為咗令畫面更可信,攻擊者有時會將惡意程式放喺 拼寫接近 Microsoft 官方網域嘅假域名,或者偽裝成 Apple 安全組件。
好多 SHub 攻擊會用一種叫 ClickFix 嘅社交工程手法。
網站會顯示指示,例如:
為咗修復問題或完成安裝,請複製以下指令並貼到 Terminal。
如果用戶照做,就會執行惡意命令。
因為係 用戶自己喺 Terminal 手動執行,某啲 macOS 安全提示就未必會出現。
一旦命令被執行,惡意程式通常會以多階段方式下載同執行:
curl 指令下載壓縮 loaderzsh)執行呢種分階段設計可以隱藏攻擊流程,亦令安全工具更難一次過識別整條攻擊鏈。
SHub Reaper 嘅目的好直接:盡可能收集可以變現嘅資料。
觀察到嘅目標包括:
部分攻擊甚至會 修改或替換合法加密錢包應用程式,例如植入後門版本,之後再偷走助記詞或資金。
為咗長期留喺受害電腦,SHub Reaper 會建立 LaunchAgent,並偽裝成正常服務,例如「GoogleUpdate」。
喺 macOS 入面,LaunchAgent 係一種常見機制,可以設定程式 每次登入自動執行。
另外,惡意程式亦會透過以下方法降低被發現機會:
呢啲策略可以避開部分傳統惡意程式偵測。
macOS 本身有幾個安全機制,例如:
但 SHub Reaper 仍然有機會避開防護,原因包括:
如果唔係以普通 App 方式安裝,而係經 Terminal 腳本執行,某啲驗證機制就可能被繞過。
雖然攻擊睇落好複雜,但其實主要靠 欺騙用戶。
以下幾個習慣可以大幅減低風險:
1. 唔好隨便貼 Terminal 指令
任何網站叫你複製指令去 Terminal「修復問題」或者「完成安裝」,都應該當成高風險行為。
2. 只經官方渠道更新軟件
用 macOS Software Update、Mac App Store 或官方網站下載更新。
3. 保持系統同瀏覽器更新
Apple 會持續更新 XProtect 等安全組件去識別新惡意程式。
4. 留意帳號同錢包活動
如果懷疑中毒,應該喺另一部安全裝置更改密碼,並檢查雲端帳號同加密貨幣錢包。
5. 使用可靠安全工具
安全軟件可以偵測可疑腳本、持久化機制或異常網絡活動。
SHub Reaper 其實反映咗一個更大趨勢:macOS infostealer 正急速增加。
隨住 Mac 喺企業同開發環境越來越普及,黑客亦開始專門開發 Mac 惡意程式,而且攻擊方式多數唔係漏洞利用,而係 社交工程。
簡單講,今日嘅 Mac 惡意程式通常唔係「硬闖入嚟」,而係 說服你自己打開門俾佢入嚟。