Новый macOS-стилер SHub Reaper не ограничивается кражей паролей: после заражения он закрепляется в системе и каждые 60 секунд выходит на сервер операторов за командами. Для команд, где MacBook давно стал стандартом для разработчиков, продактов и фаундеров, это уже не история про «украли логины и ушли», а про полноценную точку входа в рабочую машину.
Как пишет Dark Reading, исследователи SentinelOne обнаружили вариант семейства SHub с меткой Reaper, который прячется за фальшивыми установщиками WeChat и Miro. Дальше начинается редкая для массового стилера схема: на одном и том же маршруте атаки вредонос маскируется сразу под Microsoft, Apple и Google. Приманка приходит с домена, похожего на инфраструктуру Microsoft, выполнение подается как обновление безопасности Apple, а закрепление в системе прячется в каталоге, стилизованном под Google Software Update.
На практике цепочка выглядит так. Пользователю показывают поддельный сайт с «инсталлятором» WeChat или Miro. Вместо привычной для последних кампаний схемы ClickFix, когда жертву заставляют вставить команду в Terminal, SHub Reaper использует URL-схему applescript:// и открывает Script Editor уже с подготовленным AppleScript. Команда спрятана ниже видимой области окна: сверху пользователь видит декоративный шум, псевдотекст инсталлятора и безопасно выглядящую обертку. После нажатия Run скрипт показывает ложное сообщение об обновлении с упоминанием Apple XProtectRemediator, а сам в фоне тянет через curl следующую ступень заражения.
Это важный сдвиг не только из-за техники, но и из-за тайминга. Apple недавно добавила в Tahoe 26.4 защиту от типичных Terminal-цепочек социальной инженерии. SHub Reaper обходит именно этот класс защит, потому что уводит выполнение в штатный Script Editor и AppleScript. Иными словами, атакующие не ломятся в дверь, которую им уже прикрыли, а спокойно заходят через соседний вход, где табличка «служебное помещение» выглядит вполне легитимно. Старший исследователь Sectigo Джейсон Сороко прямо назвал этот переход заметной эволюцией macOS-стилеров.
Дальше вредонос работает уже без лишней спешки. По данным SentinelOne, он собирает телеметрию о системе и браузере, ищет признаки виртуальных машин и VPN, блокирует инструменты анализа и даже подменяет страницу русскоязычным сообщением «Доступ запрещен», если замечает попытку открыть DevTools. Отдельный штрих: перед запуском основной логики малварь проверяет настройки ввода в macOS и, если видит русскую раскладку или признаки среды из СНГ, завершает работу. Такой фильтр давно стал почти жанровой нормой для части киберкриминального рынка, но в корпоративном контексте он еще раз показывает, что кампания построена не на грубой массовой рассылке, а на довольно аккуратной сегментации.
Набор интересов у SHub Reaper типичный для современных стилеров, но реализован он шире обычного. В списке целей — данные из Chrome, Firefox, Brave, Edge, Opera, Vivaldi, Arc и Orion, а также расширения, связанные с менеджерами паролей и криптокошельками. Исследователи отдельно упоминают 1Password, Bitwarden, LastPass, MetaMask и Phantom. Кроме этого, вредонос собирает данные связки ключей macOS, Telegram-сессии и документы с рабочих папок. Файлы ищутся в Desktop и Documents; в выборку попадают, например, .docx, .xlsx, .csv, .json, .rdp и текстовые файлы размером до 2 МБ, а изображения .png — до 6 МБ. Общий лимит на выгрузку — 150 МБ, а если архив получается больше 85 МБ, он режется на ZIP-части по 70 МБ и отправляется по частям.
Для бизнеса здесь важнее другое: SHub Reaper ведет себя уже не как «схватил и убежал», а как легкий бэкдор. Перед завершением он создает структуру каталогов в пользовательской Library, имитирующую GoogleUpdate.app, и регистрирует LaunchAgent с именем в стиле Google Keystone. Затем скрипт-маяк запускается раз в 60 секунд и ходит на управляющий сервер. Если сервер возвращает полезную нагрузку, она декодируется, временно записывается в /tmp и исполняется с текущими правами пользователя. Для атакующих это означает возможность не только украсть то, что лежит на машине прямо сейчас, но и вернуться позже за новыми данными или дотащить другой вредонос.
Есть и еще один неприятный слой: SHub Reaper пытается вмешиваться в работу настольных криптокошельков. Он ищет Exodus, Atomic Wallet, Ledger Wallet, Ledger Live и Trezor Suite, после чего может подменить ключевой файл app.asar на модифицированную версию, скачанную с сервера операторов. Для обхода защит очищаются quarantine-атрибуты и используется ad hoc-подпись. Даже если ваша компания не имеет никакого отношения к крипте, сам прием показателен: злоумышленники готовы не просто собрать секреты, а модифицировать локальные приложения ради дальнейшей монетизации.
Для русскоязычных IT-команд вывод предельно практичный. Привычка считать macOS менее шумной целью для массового малварного рынка больше не работает. Если у сотрудника на Mac лежат доступы к Git, облакам, почте, CI/CD, парольный менеджер и пара папок с коммерческими документами, машина становится вполне внятной целью. В логах и EDR теперь стоит смотреть не только на Terminal, но и на неожиданную активность Script Editor, osascript, создание LaunchAgents в пространствах имен доверенных вендоров и сетевые соединения сразу после запуска скриптовых процессов.
Следующий раунд этой гонки, похоже, пройдет не вокруг новых исполняемых файлов, а вокруг того, насколько далеко атакующие смогут уехать на штатных механизмах macOS, не привлекая внимания пользователя и защитных средств. Первоисточник с деталями кампании и комментариями исследователей: .