AppleProcessHub: новый macOS-троян крадёт SSH-ключи и данные из Keychain

AppleProcessHub: новый macOS-троян крадёт SSH-ключи и данные из Keychain

AppleProcessHub: новый macOS-троян крадёт SSH-ключи и данные из Keychain

AppleProcessHub — новый вредонос для macOS, попавший на радары исследователей 15 мая 2025 года. Поводом стала подозрительная библиотека libsystd.dylib. Формально это динамическая библиотека, а на деле — полноценный бинарник Mach-O на Objective-C с целой кучей сюрпризов внутри.

По словам Кристофера Лопеса, старшего исследователя по безопасности macOS из Kandji, вредонос специально заточен под кражу конфиденциальных данных:

  • истории команд терминала (.bash_history, .zsh_history),
  • SSH-ключей и конфигов,
  • файла gitconfig,
  • содержимого Keychain (Login.keychain-db),
  • даже системных настроек вроде /etc/hosts.

Что это значит на практике? Злоумышленники получают всё: токены, пароли, приватные ключи, IP-адреса внутренних ресурсов. То есть — не просто утечка данных, а потенциальный входной билет в корпоративную сеть.

Хотя файл замаскирован под .dylib, по сути он запускается как обычное приложение: стартует с функции _start(), далее вызывает [Task ccsys] и уже оттуда тянет второй этап заражения. Всё это аккуратно завернуто в механизмы Grand Central Dispatch и кучу непрямых вызовов, усложняющих анализ.

Самое интересное — как устроен обмен с C2-сервером. В теле вредоноса лежат base64-строки, зашифрованные через AES-128 (ECB) со статичным ключом CMKD378491212qwe.

Эти строки расшифровываются методом des12Decry:, после чего malware получает ссылку на команду от сервера:

https://www.appleprocesshub[.]com/v1/resource

Если сервер активен и возвращает скрипт — например, fSidEOWW.sh, — он запускается через NSTask с обычной командой /bin/sh -c. Скрипт собирает нужные данные, упаковывает их и отгружает обратно атакующим.

Интересный факт: в момент анализа домен управления был недоступен. Но архитектура у дроппера модульная, так что легко может подцепить другую полезную нагрузку с нового адреса.

На VirusTotal файл сначала засветился всего с двумя детектами — ещё одно подтверждение его скрытности. А использование нативных API macOS, “чистого” Objective-C и AES делает анализ и обнаружение гораздо сложнее.

Так что да, AppleProcessHub — серьёзный звоночек. Особенно для разработчиков, инженеров и небольших команд: malware явно нацелен на dev-среду.

Telegram завис на Подключении: TGLock 2.0 подберёт обходной маршрут

Пользователь Хабра babin2002 представил TGLock 2.0 — бесплатное приложение для Windows, macOS и Linux, которое помогает вернуть к жизни зависший на «Подключении» Telegram. Инструмент работает только с мессенджером, поэтому весь остальной трафик компьютера оставляет в покое.

TGLock поднимает локальный MTProto-прокси и отправляет зашифрованный трафик Telegram через защищённое WebSocket-соединение к веб-инфраструктуре самого сервиса.

Арендовать сервер или покупать подписку, как уточняется, не нужно: пользователь запускает приложение, нажимает «Включить защиту» и подтверждает добавление прокси в Telegram.

Первая версия умела сообщать, что защита включена, даже когда мессенджер продолжал лежать. Зелёный индикатор означал лишь, что локальный порт открылся, — работоспособность Telegram в этот праздник жизни не входила.

 

В TGLock 2.0 статусы разделили. Надпись «Telegram на связи» появляется только после создания рабочего WebSocket-туннеля. Если соединение обрывается, приложение перебирает запасные маршруты, временно откладывает неработающие и запоминает удачный вариант для конкретного дата-центра.

Программа не отключает проверку TLS, не меняет системный DNS и не загружает списки чужих Cloudflare-доменов. При необходимости пользователь может добавить собственный Cloudflare Worker. Есть и LAN-режим для подключения смартфона через компьютер, но оба устройства должны находиться в одной сети.

Без ограничений не обошлось. TGLock не заменяет полноценный VPN, не открывает YouTube и Discord, а голосовые и видеозвонки могут не работать из-за отсутствия UDP-проксирования. Версии для Android пока тоже нет. Сборка для macOS не подписана Developer ID, поэтому Gatekeeper способен встретить её без особого гостеприимства.

Код проекта открыт под лицензией MIT.

RSS: Новости на портале Anti-Malware.ru