AppleProcessHub: новый macOS-троян крадёт SSH-ключи и данные из Keychain

AppleProcessHub: новый macOS-троян крадёт SSH-ключи и данные из Keychain

AppleProcessHub: новый macOS-троян крадёт SSH-ключи и данные из Keychain

AppleProcessHub — новый вредонос для macOS, попавший на радары исследователей 15 мая 2025 года. Поводом стала подозрительная библиотека libsystd.dylib. Формально это динамическая библиотека, а на деле — полноценный бинарник Mach-O на Objective-C с целой кучей сюрпризов внутри.

По словам Кристофера Лопеса, старшего исследователя по безопасности macOS из Kandji, вредонос специально заточен под кражу конфиденциальных данных:

  • истории команд терминала (.bash_history, .zsh_history),
  • SSH-ключей и конфигов,
  • файла gitconfig,
  • содержимого Keychain (Login.keychain-db),
  • даже системных настроек вроде /etc/hosts.

Что это значит на практике? Злоумышленники получают всё: токены, пароли, приватные ключи, IP-адреса внутренних ресурсов. То есть — не просто утечка данных, а потенциальный входной билет в корпоративную сеть.

Хотя файл замаскирован под .dylib, по сути он запускается как обычное приложение: стартует с функции _start(), далее вызывает [Task ccsys] и уже оттуда тянет второй этап заражения. Всё это аккуратно завернуто в механизмы Grand Central Dispatch и кучу непрямых вызовов, усложняющих анализ.

Самое интересное — как устроен обмен с C2-сервером. В теле вредоноса лежат base64-строки, зашифрованные через AES-128 (ECB) со статичным ключом CMKD378491212qwe.

Эти строки расшифровываются методом des12Decry:, после чего malware получает ссылку на команду от сервера:

https://www.appleprocesshub[.]com/v1/resource

Если сервер активен и возвращает скрипт — например, fSidEOWW.sh, — он запускается через NSTask с обычной командой /bin/sh -c. Скрипт собирает нужные данные, упаковывает их и отгружает обратно атакующим.

Интересный факт: в момент анализа домен управления был недоступен. Но архитектура у дроппера модульная, так что легко может подцепить другую полезную нагрузку с нового адреса.

На VirusTotal файл сначала засветился всего с двумя детектами — ещё одно подтверждение его скрытности. А использование нативных API macOS, “чистого” Objective-C и AES делает анализ и обнаружение гораздо сложнее.

Так что да, AppleProcessHub — серьёзный звоночек. Особенно для разработчиков, инженеров и небольших команд: malware явно нацелен на dev-среду.

Обновление Windows 11 сломало выключение компьютеров

Microsoft начала 2026 год с традиционного Patch Tuesday — и, как это нередко бывает, без побочных эффектов не обошлось. Вместе с первыми январскими обновлениями для Windows 11 и Windows 10 корпорация случайно сломала одну из базовых функций системы: корректное выключение компьютера.

Проблема затронула Windows 11 версии 23H2 после установки обновления KB5073455.

Пользователи жалуются, что при попытке выключить компьютер система вместо этого уходит в перезагрузку. Microsoft официально подтвердила баг, но уточнила: он проявляется не у всех. Ошибка возникает только на устройствах с включённой функцией Secure Launch.

Secure Launch — это часть механизма Virtualization-based Security (VBS), появившегося ещё в Windows 10. Он использует аппаратный Dynamic Root of Trust for Measurement (DRTM) и защищает систему от атак на уровне прошивок при запуске. Такие компьютеры Microsoft относит к категории «Secured-core PC» — то есть максимально защищённых с точки зрения загрузки и целостности системы.

К счастью, Microsoft предложила временное решение проблемы с выключением. Если система отказывается корректно завершать работу, компания рекомендует воспользоваться командной строкой. Для этого нужно открыть Command Prompt и выполнить команду:

shutdown /s /t 0

После этого компьютер действительно выключается, а не перезагружается.

Однако на этом неприятности не заканчиваются. Обновление также ломает режим гибернации — на некоторых системах он просто перестаёт работать. И вот здесь хороших новостей пока нет: Microsoft признала проблему, но заявила, что временного обходного пути не существует. Корпорация советует пользователям быть особенно внимательными и регулярно сохранять данные, чтобы не потерять работу в случае разрядки устройства.

RSS: Новости на портале Anti-Malware.ru