新变种 Reaper 盯上苹果 Mac:伪装微信安装包传播,静默窃取用户敏感数据
警惕!新变种Reaper病毒伪装微信安装包攻击Mac,静默窃取浏览器密码、加密货币钱包等敏感数据。立即了解防护措施。
5 月 19 日消息,网络安全公司 SentinelOne 最新披露 Reaper 信息窃取器,针对 macOS 用户改用 AppleScript 发起攻击,并借假冒 WeChat、Miro 安装包诱导下载。
SentinelOne 披露称 Reaper 属于 SHub 信息窃取器的衍生变种,援引博文介绍,核心变化主要有以下两点:
一是从早期依赖 ClickFix 的 Terminal 诱导执行,转向利用 AppleScript;
二是它不只偷数据,还会安装后门,给攻击者持续远程访问能力。
研究人员称,攻击者把假冒安装包放在看起来接近正规服务的域名上,主要冒充微信(WeChat)和 Miro(在线协作白板工具)。

文中提到的示例域名包括 qq-0732gwh22[.]com、mlcrosoft[.]co[.]com 和 mlroweb[.]com。
相比旧版 SHub 让用户把命令粘贴进 Terminal,Reaper 改用 applescript:// URL scheme(AppleScript 链接方案)直接拉起 macOS Script Editor(脚本编辑器),并预载恶意 AppleScript。
这样做的目的就是绕过苹果在 3 月底随 macOS Tahoe 26.4 加入的 Terminal 防护。用户点击“Run”后,脚本会弹出伪造的苹果安全更新提示,还会提到 XProtectRemediator,从而进一步降低警惕。
这段脚本随后用 curl 下载 shell 脚本,再通过 zsh 静默执行。恶意程序会先检查系统是否使用俄语键盘或输入法,如果匹配,就上报“cis_blocked”事件并退出;如果不是,再调用 macOS 内置的 osascript 执行后续窃密逻辑。
Reaper 的窃取范围很广,包括 Chrome、Firefox、Brave、Edge、Opera、Vivaldi、Arc、Orion 的浏览器数据,也盯上 MetaMask、Phantom 等钱包扩展,以及 1Password、Bitwarden、LastPass 等密码管理器扩展。
它还会收集 iCloud 数据、Telegram 会话和开发者配置文件。内置的 Filegrabber 模块会扫描桌面和文稿文件夹,优先拿走 2MB 以下文件,PNG 图片最高放宽到 6MB,总量上限 150MB。
如果发现 Exodus、Atomic Wallet、Ledger Live、Electrum、Trezor Suite 等桌面钱包应用,Reaper 会结束这些程序,再把核心应用文件替换成从 C2 服务器下载的恶意 app.asar。

- 苹果 WWDC26 主题演讲一文汇总:iOS 27 等新系统发布、Siri AI 登场,库克迎来生涯“最后一舞” 2026-06-09
- 苹果 macOS 27 开发者预览版 Beta 1 发布,引入独立 Siri 应用 2026-06-09
- 苹果智能和 Siri AI 适配机型公布,iPhone 15 Pro 系列、16 及以后型号可用 2026-06-09
- 苹果从底层重构聚焦 / 照片 / 邮件 App 搜索功能,改善 iOS / macOS 27 系统体验 2026-06-09
- 苹果 iOS / macOS 27 升级家长控制:可决定孩子什么时候能用什么 App、新增全新“儿童账号” 2026-06-09
- 1拒绝三星五费!棋子狂升999级,腾讯这款自走棋玩得也太野了!
- 2《暗黑破坏神:不朽》发布全新预告CG,推出新职业恶魔术士
- 3号称18+大尺度游戏,女主变身黑道教父,结果起名鸡腿都被判敏感
- 4以后游戏关服必须全额退款!厂商跑路算也违法!
- 5泼粪大战+外挂火车,AI打造印度模拟器走红,4天播放量直冲935万
- 6《冒险岛》台服6月底夏季改版重制双职业 预告《经典版》资讯
- 7魔兽故事:笑死!魔兽正统死神混得有多惨?小弟上位封神,本尊被囚禁
- 8国风都市横版回合制游戏《新月同行》今日正式停运,运营时长一年半
- 9沦为路边的LPL赛区,爆发了一场「以下克上」的青春风暴
- 10《影之刃零》跳票了有什么影响?国产游戏面对节奏怎么自救?

