Nueva variante del infostealer SHub para macOS se hace pasar por actualizaciones de seguridad de Apple

Una nueva variante del infostealer SHub para macOS, denominada Reaper, utiliza AppleScript para mostrar un falso mensaje de actualización de seguridad y ejecutar una puerta trasera. A diferencia de versiones anteriores que empleaban tácticas ClickFix, Reaper evita las mitigaciones de Terminal introducidas en macOS Tahoe 26.4 usando el esquema de URL applescript:// para lanzar el Editor de Scripts con un script malicioso.

Los investigadores de SentinelOne descubrieron que los usuarios son atraídos con instaladores falsos de WeChat y Miro alojados en dominios como qq-0732gwh22[.]com y mlcrosoft[.]co[.]com. Antes de ejecutar el AppleScript, los sitios examinan el dispositivo para detectar máquinas virtuales y VPN, y enumeran extensiones de navegador de gestores de contraseñas y billeteras de criptomonedas. Los datos de telemetría se envían al atacante mediante un bot de Telegram.

El malware muestra un falso mensaje de actualización de seguridad de Apple que menciona XProtectRemediator, descarga un script de shell con curl y lo ejecuta en segundo plano con zsh. Antes de robar datos, verifica si el teclado está configurado en ruso; si es así, sale sin infectar. Si no, solicita la contraseña de macOS para acceder al Llavero y a datos protegidos.

  • Datos de navegadores: Google Chrome, Mozilla Firefox, Brave, Microsoft Edge, Opera, Vivaldi, Arc y Orion
  • Extensiones de billeteras cripto: MetaMask, Phantom
  • Extensiones de gestores de contraseñas: 1Password, Bitwarden, LastPass
  • Aplicaciones de billeteras de escritorio: Exodus, Atomic Wallet, Ledger Live, Electrum, Trezor Suite
  • Datos de cuenta de iCloud, sesión de Telegram y archivos de configuración de desarrolladores

Reaper incluye un módulo Filegrabber que busca en las carpetas Escritorio y Documentos archivos sensibles menores de 2 MB (6 MB para PNG), con un límite total de 150 MB. Al encontrar aplicaciones de billeteras, termina sus procesos y reemplaza el archivo legítimo por uno malicioso (app.asar) descargado del C2. Para evitar alertas de Gatekeeper, elimina los atributos de cuarentena con xattr -cr y utiliza firma de código ad hoc.

La persistencia se logra mediante un script que suplanta la actualización de software de Google, registrado como LaunchAgent. Este script se ejecuta cada minuto, envía información del sistema al C2 y puede recibir y ejecutar cargas útiles adicionales, otorgando acceso remoto al atacante. SentinelOne proporciona indicadores de compromiso y recomienda monitorear tráfico saliente sospechoso tras la ejecución del Editor de Scripts, así como nuevos LaunchAgents en espacios de nombres de proveedores confiables.

image
image
The malicious AppleScript
The malicious AppleScript
The Filegrabber module
The Filegrabber module
Wallet injection code
Wallet injection code
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *