Η εικόνα ότι οι υπολογιστές Mac παραμένουν σχεδόν «άτρωτοι» απέναντι στις κυβερνοεπιθέσεις φαίνεται πως καταρρέει με ολοένα μεγαλύτερη ταχύτητα. Ερευνητές ασφαλείας προειδοποιούν για την εμφάνιση ενός νέου και ιδιαίτερα εξελιγμένου infostealer με την ονομασία SHub Reaper, το οποίο στοχεύει χρήστες macOS αξιοποιώντας τεχνικές που θυμίζουν περισσότερο προηγμένες κρατικές επιθέσεις παρά συμβατικό malware.

Το νέο κακόβουλο λογισμικό παρουσιάζεται ως νόμιμο εργαλείο ασφαλείας της Apple, με στόχο να εξαπατήσει τους χρήστες και να αποκτήσει πρόσβαση σε κωδικούς, πορτοφόλια κρυπτονομισμάτων, δεδομένα browser και ευαίσθητα επαγγελματικά αρχεία. Σύμφωνα με τους αναλυτές της SentinelOne, το SHub Reaper αποτελεί τη νεότερη και πιο επικίνδυνη έκδοση της οικογένειας SHub Stealer, η οποία δραστηριοποιείται τα τελευταία δύο χρόνια σε καμπάνιες ειδικά σχεδιασμένες για macOS.
SHub Reaper: Πώς λειτουργεί η νέα επίθεση
Σε αντίθεση με τα παραδοσιακά malware που εγκαθίστανται ως εμφανώς ύποπτες εφαρμογές, το SHub Reaper αξιοποιεί εγγενή εργαλεία του macOS για να «κρύψει» τη δραστηριότητά του μέσα στη φυσιολογική λειτουργία του συστήματος. Η νέα τακτική βασίζεται στο AppleScript και στο Script Editor του macOS, επιτρέποντας στους επιτιθέμενους να παρακάμπτουν μηχανισμούς προστασίας που πρόσθεσε πρόσφατα η Apple.
Δείτε επίσης: Τέσσερα κακόβουλα npm πακέτα με infostealers και DDoS malware
Οι κυβερνοεγκληματίες χρησιμοποιούν το URL scheme applescript://, οδηγώντας τα θύματα σε μια διαδικασία που φαίνεται απολύτως νόμιμη. Αντί να ζητείται από τον χρήστη να εκτελέσει εντολές μέσω Terminal, η επίθεση μεταφέρεται στον Script Editor, δίνοντας την εντύπωση επίσημης λειτουργίας ασφαλείας του macOS.
Η στρατηγική αυτή αποδεικνύεται ιδιαίτερα επικίνδυνη, καθώς το malware εκμεταλλεύεται την εμπιστοσύνη των χρηστών απέναντι στα εργαλεία της Apple. Στην πράξη, οι χρήστες πιστεύουν ότι εγκαθιστούν μια ενημέρωση ασφαλείας, ενώ στην πραγματικότητα ενεργοποιούν μια πλήρη αλυσίδα παραβίασης του συστήματος.
Ψεύτικες ενημερώσεις και παραπλανητικά domains
Οι επιθέσεις ξεκινούν συνήθως μέσω κακόβουλων ιστοσελίδων που μιμούνται γνωστές υπηρεσίες και εταιρείες τεχνολογίας. Θύματα μπορεί να κατεβάσουν δήθεν installers εφαρμογών όπως WeChat ή Miro από domains που μοιάζουν με επίσημες υποδομές της Microsoft.
Πριν ακόμη παραδοθεί το malware, οι ιστοσελίδες συλλέγουν λεπτομερή στοιχεία για το σύστημα του επισκέπτη. Οι μηχανισμοί fingerprinting εξετάζουν δεδομένα WebGL, ενεργά VPN, επεκτάσεις browser, virtual machines αλλά και εργαλεία ανάλυσης ασφαλείας.
Παράλληλα, οι σελίδες περιλαμβάνουν εξελιγμένες anti-analysis τεχνικές. Το malware μπλοκάρει εργαλεία developer, παρεμβαίνει σε συντομεύσεις όπως το F12 και δημιουργεί loops εντοπισμού σφαλμάτων που δυσκολεύουν σημαντικά την ανάλυση από ερευνητές ασφαλείας. Σε ορισμένες περιπτώσεις, το περιεχόμενο της σελίδας αντικαθίσταται με μήνυμα στα ρωσικά που αναφέρει ότι «η πρόσβαση δεν επιτρέπεται».

Κλοπή κωδικών, crypto wallets και επαγγελματικών αρχείων
Μόλις το θύμα εκτελέσει το κακόβουλο script, εμφανίζεται μια ψεύτικη ενημέρωση Apple XProtectRemediator, ενώ στο παρασκήνιο εκτελούνται εντολές που υποκλέπτουν δεδομένα. Το SHub Reaper στοχεύει password managers όπως 1Password, Bitwarden και LastPass, αλλά και crypto wallet extensions όπως MetaMask και Phantom.
Δείτε επίσης: Fast16 Malware: Το πρώτο cyber sabotage εργαλείο πριν το Stuxnet
Η λίστα των εφαρμογών που βρίσκονται στο στόχαστρο είναι εντυπωσιακά μεγάλη. Το malware επιχειρεί να αποκτήσει πρόσβαση σε Chrome, Firefox, Brave, Edge, Opera, Vivaldi, Arc και Orion, ενώ παράλληλα επιτίθεται σε εφαρμογές όπως Exodus, Atomic Wallet, Ledger Live, Electrum και Trezor Suite.
Εκτός από credentials και wallets, το SHub Reaper αναζητά δεδομένα macOS Keychain, πληροφορίες Telegram sessions, browser extensions και αρχεία που σχετίζονται με developers. Οι ερευνητές σημειώνουν ότι η νεότερη έκδοση του malware διαθέτει πλέον δυνατότητες μαζικής κλοπής εγγράφων, αναζητώντας Word αρχεία, spreadsheets, JSON files και αποθηκευμένες ρυθμίσεις απομακρυσμένης πρόσβασης.
Persistence: Η πιο ανησυχητική εξέλιξη
Το στοιχείο που διαφοροποιεί το SHub Reaper από προηγούμενα infostealers είναι η δυνατότητα persistence. Μέχρι σήμερα, πολλά macOS stealers έκλεβαν δεδομένα και εξαφανίζονταν γρήγορα από το σύστημα. Το Reaper, αντίθετα, επιδιώκει να παραμείνει μόνιμα ενεργό.
Για να το πετύχει, εγκαθιστά LaunchAgents μεταμφιεσμένα ως νόμιμα components της Google. Οι εισβολείς δημιουργούν ψεύτικη δομή GoogleUpdate.app και ενεργοποιούν ένα LaunchAgent με όνομα com.google.keystone.agent.plist, το οποίο εκτελείται κάθε 60 δευτερόλεπτα.
Η προσέγγιση αυτή κάνει εξαιρετικά δύσκολο τον εντοπισμό του malware από έναν μέσο χρήστη, καθώς τα αρχεία μοιάζουν σχεδόν πανομοιότυπα με πραγματικές υπηρεσίες ενημέρωσης λογισμικού.
Δείτε επίσης: DirtyDecrypt: Κυκλοφόρησε PoC exploit για ευπάθεια Linux
Μετά την εγκατάσταση, απομακρυσμένοι servers μπορούν να αποστέλλουν νέες εντολές, επιπλέον payloads ή ακόμη και εργαλεία απομακρυσμένης πρόσβασης. Αυτό σημαίνει ότι η αρχική μόλυνση μπορεί να εξελιχθεί σε μακροχρόνια παραβίαση ολόκληρου του συστήματος.

Γιατί η νέα γενιά malware ανησυχεί τους ειδικούς
Η περίπτωση του SHub Reaper αποκαλύπτει μια ευρύτερη αλλαγή στον τρόπο με τον οποίο σχεδιάζονται πλέον οι επιθέσεις για macOS. Οι κυβερνοεγκληματίες δεν βασίζονται πια αποκλειστικά σε ύποπτα executables ή εμφανή trojans. Αντίθετα, αξιοποιούν νόμιμα εργαλεία της Apple, της Google και της Microsoft ώστε η κακόβουλη δραστηριότητα να μοιάζει απολύτως φυσιολογική.
Αυτή η τεχνική, γνωστή ως “living off the land”, θεωρείται μία από τις πιο επικίνδυνες τάσεις στον χώρο της κυβερνοασφάλειας, καθώς μειώνει δραστικά τις πιθανότητες εντοπισμού από παραδοσιακά antivirus.
Οι ειδικοί προειδοποιούν ότι οι χρήστες Mac πρέπει να εγκαταλείψουν την αντίληψη πως το macOS είναι «απρόσβλητο». Η αύξηση των crypto wallets, των επαγγελματικών δεδομένων και της χρήσης Mac σε επιχειρηματικά περιβάλλοντα έχει μετατρέψει την πλατφόρμα σε ιδιαίτερα ελκυστικό στόχο για οργανωμένες ομάδες κυβερνοεγκλήματος.
Δείτε επίσης: MiniPlasma: Νέο Windows zero-day ανησυχεί τους admins
Πώς μπορούν να προστατευθούν οι χρήστες Mac
Οι αναλυτές ασφαλείας συστήνουν στους χρήστες να αποφεύγουν installers και scripts από άγνωστες ιστοσελίδες, ειδικά όταν ζητείται χειροκίνητη εκτέλεση μέσω Script Editor ή Terminal. Η Apple σπάνια απαιτεί τέτοιου είδους διαδικασίες για επίσημες ενημερώσεις ασφαλείας.

Παράλληλα, συνιστάται η λήψη εφαρμογών αποκλειστικά από το Mac App Store ή από επίσημους ιστότοπους προγραμματιστών. Οι ύποπτες ειδοποιήσεις για «αποτυχημένες ενημερώσεις» ή οι απρόσμενες προτροπές εισαγωγής κωδικού διαχειριστή πρέπει να αντιμετωπίζονται με ιδιαίτερη επιφυλακτικότητα.
Για πιο προχωρημένους χρήστες και διαχειριστές συστημάτων, σημαντικό θεωρείται επίσης το monitoring δραστηριότητας AppleScript, osascript και LaunchAgents, καθώς και ο εντοπισμός ύποπτων φακέλων που μιμούνται γνωστούς vendors όπως Google ή Microsoft.
Το SHub Reaper δείχνει ξεκάθαρα ότι η νέα γενιά malware για macOS δεν βασίζεται πλέον στην αφέλεια των χρηστών, αλλά στην κατάχρηση της εμπιστοσύνης τους απέναντι σε γνωστά brands και ενσωματωμένα εργαλεία του ίδιου του λειτουργικού συστήματος.
