КИБЕРБЕЗОПАСНОСТЬ

Новый SHub для macOS маскируется под обновление Apple

18 мая 2026 года исследователи описали новый SHub для macOS: он имитирует апдейт Apple, крадет данные браузеров и ставит бэкдор.

✍️ Редакция iTech News | 19.05.2026 | ⏱ 5 мин | 👁 1 | Источник: BleepingComputer
Новый SHub для macOS маскируется под обновление Apple

18 мая 2026 года исследователи SentinelOne описали новый SHub для macOS, который не просит жертву копировать команды в Terminal, а показывает фальшивое обновление безопасности Apple и ставит бэкдор. Для русскоязычной IT-аудитории здесь важны сразу две детали: malware обходит свежие защитные меры Apple и при этом специально проверяет, не использует ли пользователь русскую раскладку, после чего может просто завершить работу.

О новой схеме, по данным BleepingComputer, стало известно после анализа варианта SHub с именем Reaper. В отличие от прежних кампаний, где атакующие опирались на тактику ClickFix и убеждали пользователя вручную вставить вредоносную команду в Terminal, теперь используется схема applescript://. Она открывает Script Editor в macOS с уже подгруженным AppleScript. Для атакующего это заметно удобнее: пользователь видит не терминал с сомнительной командой, а окно системного инструмента, где запуск сценария выглядит для неподготовленного человека почти легитимно.

Приманкой стали поддельные установщики WeChat и Miro, размещенные на доменах, рассчитанных на невнимательного пользователя: например, qq-0732gwh22[.]com, mlcrosoft[.]co[.]com и mlroweb[.]com. На момент публикации два домена, маскирующиеся под QQ и Microsoft, продолжали раздавать фальшивые инсталляторы WeChat, а домен, имитировавший Miro, уже перенаправлял на настоящий сайт. BleepingComputer также заметил еще одну характерную деталь: кнопки загрузки для Windows и Android вели на один и тот же исполняемый файл из Dropbox. Это хороший маркер кустарной, но массовой операции: злоумышленникам не нужен тонкий таргетинг, им достаточно собрать часть пользователей, которые кликнут не туда.

До показа AppleScript сайт сначала профилирует устройство. Вредоносная страница проверяет наличие VPN и признаков виртуальной машины, то есть пытается отсеять аналитиков и песочницы. Параллельно собирается информация об установленных расширениях браузера, особенно о менеджерах паролей и криптокошельках. Вся эта телеметрия, как утверждают исследователи, уходит атакующим через Telegram-бота. Дальше срабатывает психологический трюк: после нажатия на кнопку запуска сценарий показывает фейковое сообщение об обновлении безопасности Apple с упоминанием XProtectRemediator, затем через curl скачивает shell-скрипт и тихо исполняет его через zsh. То есть под видом штатного механизма защиты пользователь фактически сам разрешает старт цепочки заражения.

Отдельно интересен обход защит, которые Apple добавила в конце марта в macOS Tahoe 26.4. Тогда компания ограничила сценарии, где пользователя убеждают вставить и выполнить подозрительные команды в Terminal. Reaper это ограничение просто обходит, потому что больше не зависит от Terminal как от основного интерфейса социальной инженерии. Для защитников это плохая, но предсказуемая новость: как только вендор закрывает самый очевидный путь, атакующие уходят в соседний системный компонент. В случае macOS таким компонентом оказался Script Editor и штатная возможность запуска AppleScript через URL-схему. История показательная и для разработчиков продуктов безопасности, и для внутренних IT-команд: защита от одного паттерна не равна защите от класса атак целиком.

После первичного запуска вредонос сначала проверяет, не использует ли система русскую клавиатуру или ввод. Если совпадение есть, на сервер управления отправляется событие cis_blocked, и заражение прекращается. Если такой привязки нет, Reaper загружает и выполняет через встроенный osascript уже основной AppleScript с логикой кражи данных. Затем malware просит пароль macOS. Это важный момент: речь не только о файлах в профиле пользователя, но и о доступе к Keychain, расшифровке сохраненных учетных данных и защищенным данным приложений. Далее список целей вполне взрослый: данные из Google Chrome, Mozilla Firefox, Brave, Microsoft Edge, Opera, Vivaldi, Arc и Orion; расширения криптокошельков вроде MetaMask и Phantom; расширения менеджеров паролей 1Password, Bitwarden и LastPass; десктопные криптокошельки Exodus, Atomic Wallet, Ledger Live, Electrum и Trezor Suite; данные iCloud, Telegram-сессии и конфигурационные файлы разработчика.

На этом Reaper не останавливается. В состав входит модуль Filegrabber, который просматривает папки Desktop и Documents в поисках файлов, потенциально связанных с чувствительной информацией. Он забирает целевые файлы размером до 2 МБ, а для PNG допускает до 6 МБ, при общем лимите выгрузки в 150 МБ. Для бизнеса это особенно неприятный профиль кражи: злоумышленнику не нужно сразу шифровать диск или ломиться глубоко в корпоративную сеть, чтобы причинить ущерб. Достаточно собрать документы, скриншоты, экспортированные отчеты, ключи, заметки и следы работы с финансами. Еще жестче выглядит сценарий с криптокошельками: если приложение найдено, malware завершает его процесс и подменяет основной файл приложения на вредоносный app.asar, загруженный с сервера управления. Чтобы не поднимать тревогу у Gatekeeper, используется очистка quarantine-атрибутов через xattr -cr и ad hoc-подпись измененного пакета приложения.

Самое неприятное в этой истории не кража браузерных данных, а переход SHub в сторону полноценного удаленного доступа. SentinelOne пишет, что Reaper закрепляется в системе через скрипт, маскирующийся под Google Software Update, и регистрирует его как LaunchAgent. Скрипт запускается каждую минуту, отправляет системную информацию на C2 и при получении полезной нагрузки может декодировать и выполнить ее от имени текущего пользователя, а затем удалить следы. Иными словами, инфостилер перестает быть просто инфостилером: оператор получает канал для дозагрузки дополнительного malware и дальнейшего развития атаки. Для IT-команд практический вывод предельно земной: мониторить стоит не только подозрительный трафик после запуска Script Editor, но и новые LaunchAgents, особенно в пространствах имен, похожих на доверенных вендоров.

Для экосистемы macOS это еще один сигнал, что старый тезис «Mac заражают реже, значит можно расслабиться» давно пора отправить в архив вместе с устаревшими презентациями для руководства. А для компаний, где сотрудники работают с криптокошельками, облачными учетками, Telegram и dev-конфигами на личных или слабо управляемых Mac, вопрос уже не в экзотичности атаки, а в том, насколько быстро такие цепочки начнут тиражироваться и адаптироваться под новые защитные барьеры. Подробности кампании доступны в материале BleepingComputer.

Поделиться: Telegram X LinkedIn