SHub Reaper 是 SHub Stealer 家族的新變種,會偽裝成 Apple 安全工具或熱門軟體安裝程式,竊取瀏覽器密碼、Keychain、iCloud 資料與加密錢包資訊。[3][7][17] 攻擊主要依賴社交工程,例如誘導使用者將指令貼到 macOS Terminal(ClickFix 技巧),藉此繞過部分 macOS 安全檢查。[1][4] 專家建議不要從網站複製 Terminal 指令、只從官方管道安裝更新,並在懷疑感染時立即更改密碼並檢查加密錢包與雲端帳戶。

Create a landscape editorial hero image for this Studio Global article: What is SHub Reaper, how does this new macOS malware carry out a multi-stage attack by impersonating Apple, Google, and Microsoft, what data. Article summary: SHub Reaper is a new “Reaper” build of the SHub macOS infostealer family that uses brand impersonation and staged scripts to trick users into installing credential-stealing malware. Reporting attributes the discovery to . Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "##### The Latest. A malicious new malware is targeting macOS users, disguised as a critical system update and popular workplace software. The malware is a fresh variant of an infos" source context "New Reaper Malware Uses Fake Microsoft Domain to Steal macOS ..." Reference image 2: visual subject "##### The Latest. A malicious n
長期以來,macOS 被許多人認為比其他作業系統更不容易受到惡意程式攻擊,但近年來 專門鎖定 Mac 的資訊竊取(infostealer)惡意軟體正快速增加。其中最新被研究人員揭露的一個案例就是 SHub Reaper。
這個惡意程式屬於 SHub Stealer 家族的新變種,會假冒 Apple 安全工具、Google 服務或 Microsoft 相關基礎設施,誘騙使用者自行執行惡意指令並竊取系統中的敏感資料。
SHub Reaper 是一種 macOS 資訊竊取惡意程式(infostealer),其主要目標是從受害裝置中收集並外傳敏感資訊。它隸屬於 SHub Stealer 惡意程式家族,該家族已在多起攻擊活動中被觀察到專門鎖定 Mac 使用者,尤其是帳密與加密貨幣相關資料。
一旦成功安裝,惡意程式通常會嘗試蒐集:
研究顯示,SHub 系列惡意程式還能從多個瀏覽器與通訊應用中提取資料,並嘗試取得加密錢包的私鑰或助記詞等敏感資訊。
SHub Reaper 的攻擊並不是利用系統漏洞,而是 依賴社交工程誘導使用者自行執行惡意操作。
典型感染流程通常包含多個階段。
受害者首先會看到一個 看似合法的下載頁面或更新提示。研究人員觀察到的誘餌包括:
為了增加可信度,部分攻擊會把惡意程式託管在 **拼字相似的 Microsoft 網域(typosquatting)**上,或將程式包裝成 Apple 的安全元件。
許多 SHub 攻擊使用一種被稱為 ClickFix 的技巧:網站會告訴使用者需要手動修復問題,並要求複製一段指令到 Terminal 執行。
表面上看起來像是安裝工具或修復錯誤,但實際上這段指令會下載並執行惡意程式。
由於操作是 使用者自己在 Terminal 執行,因此往往能繞過原本在啟動未知應用程式時會觸發的安全警告。
在已分析的案例中,貼上的指令通常會啟動一連串腳本,例如:
curl 指令下載壓縮的載入程式zsh)執行這種 多階段結構可以讓攻擊更難被即時偵測,也能隱藏完整攻擊鏈。
這類惡意程式的核心目標是能快速變現或再次利用的資料,包括:
某些攻擊還會 替換合法的加密錢包應用程式為木馬版本,讓攻擊者日後可以取得錢包助記詞或直接轉走資產。
為了在系統中持續運作,SHub Reaper 會建立一個 LaunchAgent,並偽裝成合法服務,例如「GoogleUpdate」,讓惡意程式在使用者登入時自動執行。
在 macOS 中,LaunchAgent 是常見的持久化機制,透過設定檔指示系統在登入時執行指定程式。
此外,惡意程式還會透過多種方式降低被偵測的機率,例如:
Apple 在 macOS 中內建多項安全機制,例如 Gatekeeper 與 XProtect,會檢查下載的應用程式是否包含已知惡意程式。
然而 SHub Reaper 之類的攻擊能繞過部分防護,原因包括:
當惡意程式不是透過傳統的應用程式安裝流程啟動時,部分驗證機制就可能被避開。
這類攻擊的核心在於 欺騙使用者,因此良好的安全習慣能大幅降低風險:
不要從網站複製 Terminal 指令。
如果某個網站要求你貼上指令來安裝軟體或修復問題,應高度懷疑其真實性。
只透過官方管道安裝或更新軟體。
建議使用 macOS Software Update、Mac App Store 或官方網站下載。
保持 macOS 與瀏覽器更新。
Apple 會透過 XProtect 與 XProtectRemediator 持續更新惡意程式偵測規則。
監控重要帳戶與加密錢包。
若懷疑系統已受感染,應在乾淨裝置上更改密碼並檢查資產活動。
使用可信任的安全工具。
端點防護軟體可協助偵測異常腳本、持久化機制或可疑網路連線。
SHub Reaper 反映出一個更大的資安趨勢:隨著 Mac 在企業與專業環境中的普及,攻擊者開始更積極開發 專門針對 macOS 的資訊竊取惡意程式。
值得注意的是,這類攻擊通常 不是強行入侵系統,而是誘導使用者自己打開大門。
在多數情況下,只要避免可疑下載、不要隨意執行 Terminal 指令,就能阻止這類攻擊成功。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
SHub Reaper 是 SHub Stealer 家族的新變種,會偽裝成 Apple 安全工具或熱門軟體安裝程式,竊取瀏覽器密碼、Keychain、iCloud 資料與加密錢包資訊。[3][7][17]
SHub Reaper 是 SHub Stealer 家族的新變種,會偽裝成 Apple 安全工具或熱門軟體安裝程式,竊取瀏覽器密碼、Keychain、iCloud 資料與加密錢包資訊。[3][7][17] 攻擊主要依賴社交工程,例如誘導使用者將指令貼到 macOS Terminal(ClickFix 技巧),藉此繞過部分 macOS 安全檢查。[1][4]
專家建議不要從網站複製 Terminal 指令、只從官方管道安裝更新,並在懷疑感染時立即更改密碼並檢查加密錢包與雲端帳戶。