Підписуйтеся на наш телеграм канал!

Новий вірус на Mac OS маскується під Google і краде інформацію

Новий вірус на Mac OS маскується під Google і краде інформацію

3:44 pm, 19 Травня, 2026

Дослідники виявили новий шкідливий інструмент для macOS під назвою Reaper — вдосконалену версію інфостилера SHub. Програма використовує нетривіальний метод зараження: замість того щоб змушувати жертву вводити команди в Термінал, вона відкриває вбудований редактор сценаріїв Apple із вже підготовленим шкідливим кодом. Щойно користувач натискає «Run», запускається ланцюжок зараження.

Схема атаки задіює протокол applescript://, який відкриває Script Edi­tor macOS і демонструє код Apple­Script. Після запуску сценарій виводить підроблене повідомлення про оновлення Apple, завантажує шкідливий скрипт через curl і виконує його через zsh. Цей прийом дозволяє обійти захист, який Apple додала наприкінці березня в macOS Tahoe 26.4 саме для блокування підозрілих команд у Терміналі.

Жертв заманювали на підроблені сайти з фейковими інсталяторами WeChat і Miro. Серед зафіксованих доменів — qq-0732gwh22[.]com, mlcrosoft[.]co[.]com та mlroweb[.]com. Ці ресурси заздалегідь перевіряли пристрій відвідувача на ознаки віртуальної машини або VPN, а також збирали дані про браузерні розширення — менеджери паролів і криптогаманці. Зібрана інформація передавалась зловмисникам через Telegram-бота.

Перед початком крадіжки Reaper перевіряє розкладку клавіатури: якщо виявлено російську — надсилає на керуючий сервер подію cis_blocked і припиняє роботу без зараження системи. В іншому випадку програма запитує пароль macOS, що відкриває доступ до Key­chain, збережених облікових даних і захищених файлів. Далі стилер атакує Google Chrome, Mozil­la Fire­fox, Brave, Microsoft Edge, Opera, Vival­di, Arc та Ori­on, а також розширення Meta­Mask, Phan­tom, 1Password, Bit­war­den і Last­Pass. Під удар потрапляють і десктопні криптогаманці: Exo­dus, Atom­ic Wal­let, Ledger Live, Elec­trum та Tre­zor Suite.

Окремий модуль File­grab­ber сканує робочий стіл і папку «Документи» в пошуках конфіденційних файлів. Програма забирає файли розміром до 2 МБ, зображення PNG — до 6 МБ, а загальний обсяг викрадених даних обмежений 150 МБ. Якщо на пристрої виявлено застосунки криптогаманців, Reaper завершує їхні процеси та підміняє основний файл шкідливим app.asar, завантаженим із керуючого сервера. Щоб macOS не спрацювала через Gate­keep­er, вірус очищає атрибути карантину за допомогою xat­tr ‑cr і перепідписує змінений застосунок тимчасовим підписом.

Для закріплення в системі Reaper реєструє через Laun­chA­gent сценарій, що маскується під оновлення програм Google. Він запускається щохвилини, надсилає системну інформацію на сервер зловмисників і може отримати нове шкідливе навантаження. Після виконання файл самознищується — це забезпечує тривалий і прихований доступ до зараженого пристрою.

Творці SHub активно розвивають інструмент, перетворюючи його на повноцінний засіб віддаленого доступу. Фахівці з безпеки радять відстежувати підозрілий мережевий трафік після запуску Script Edi­tor, а також появу нових Laun­chA­gent і файлів, що видають себе за компоненти довірених розробників.

BTC

$76,891.27

-1.10%

ETH

$2,117.16

-1.84%

BNB

$640.81

-0.64%

XRP

$1.38

-1.78%

SOL

$84.65

-1.14%

Всі курси
Показати більше