AppleProcessHub: новый macOS-троян крадёт SSH-ключи и данные из Keychain

AppleProcessHub: новый macOS-троян крадёт SSH-ключи и данные из Keychain

AppleProcessHub: новый macOS-троян крадёт SSH-ключи и данные из Keychain

AppleProcessHub — новый вредонос для macOS, попавший на радары исследователей 15 мая 2025 года. Поводом стала подозрительная библиотека libsystd.dylib. Формально это динамическая библиотека, а на деле — полноценный бинарник Mach-O на Objective-C с целой кучей сюрпризов внутри.

По словам Кристофера Лопеса, старшего исследователя по безопасности macOS из Kandji, вредонос специально заточен под кражу конфиденциальных данных:

  • истории команд терминала (.bash_history, .zsh_history),
  • SSH-ключей и конфигов,
  • файла gitconfig,
  • содержимого Keychain (Login.keychain-db),
  • даже системных настроек вроде /etc/hosts.

Что это значит на практике? Злоумышленники получают всё: токены, пароли, приватные ключи, IP-адреса внутренних ресурсов. То есть — не просто утечка данных, а потенциальный входной билет в корпоративную сеть.

Хотя файл замаскирован под .dylib, по сути он запускается как обычное приложение: стартует с функции _start(), далее вызывает [Task ccsys] и уже оттуда тянет второй этап заражения. Всё это аккуратно завернуто в механизмы Grand Central Dispatch и кучу непрямых вызовов, усложняющих анализ.

Самое интересное — как устроен обмен с C2-сервером. В теле вредоноса лежат base64-строки, зашифрованные через AES-128 (ECB) со статичным ключом CMKD378491212qwe.

Эти строки расшифровываются методом des12Decry:, после чего malware получает ссылку на команду от сервера:

https://www.appleprocesshub[.]com/v1/resource

Если сервер активен и возвращает скрипт — например, fSidEOWW.sh, — он запускается через NSTask с обычной командой /bin/sh -c. Скрипт собирает нужные данные, упаковывает их и отгружает обратно атакующим.

Интересный факт: в момент анализа домен управления был недоступен. Но архитектура у дроппера модульная, так что легко может подцепить другую полезную нагрузку с нового адреса.

На VirusTotal файл сначала засветился всего с двумя детектами — ещё одно подтверждение его скрытности. А использование нативных API macOS, “чистого” Objective-C и AES делает анализ и обнаружение гораздо сложнее.

Так что да, AppleProcessHub — серьёзный звоночек. Особенно для разработчиков, инженеров и небольших команд: malware явно нацелен на dev-среду.

Подпишитесь на новости

Соцсети и сайты предложили штрафовать за рекламу снятия порчи, услуг братвы

Зарабатывать на объявлениях «дам наличку» и «решу вопрос силой» площадкам предлагают запретить под угрозой штрафов и блокировки. Депутат Госдумы от ЛДПР Каплан Панеш хочет обязать сайты объявлений и соцсети проверять публикации до размещения. Перечень запрещённых категорий, по его предложению, должно утвердить правительство.

С такой инициативой парламентарий выступил в беседе с ТАСС. В вышеупомянутый перечень Панеш предлагает включить нелегальное кредитование, академический обман, криминальные услуги и обман потребителей.

В депутатский стоп-лист попали предложения займов от нелегальных кредиторов, написание дипломов и диссертаций за деньги, силовое взыскание долгов и выселение. Отдельное внимание досталось гадалкам и продавцам чудес с обещаниями вернуть мужа за три дня или обеспечить фантастическое похудение.

По мнению Панеша, площадки получают деньги за размещение таких предложений, но прикрываются статусом информационного посредника. Депутат считает, что эта позиция не должна освобождать их от контроля контента.

Для владельцев ресурсов он предлагает административные штрафы, сопоставимые с санкциями за нарушение закона о рекламе. При повторных нарушениях — блокировку сайта. Размеры штрафов в сообщении не названы.

Кроме того, площадки хотят обязать передавать надзорным органам по запросу данные авторов объявлений, чтобы ответственность не заканчивалась удалением публикации.

Для этого Панеш предлагает изменить закон об информации и КоАП. Пока речь идёт об инициативе депутата: о внесённом законопроекте или принятом решении в сообщении не говорится.

Если предложение получит ход, модераторам придётся внимательнее разбираться, где обычная услуга, где сомнительное обещание, а где уже предложение приехать с братвой.

RSS: Новости на портале Anti-Malware.ru