💀 Reaper маскируется под Apple, Microsoft и Google одновременно Новый macOS-стилер Reaper отказался от классических ClickFix-схем и перешёл на applescript:// URL для запуска Script Editor с уже загруженным payload. Вредоносная программа скрывает команды под ASCII-артом и фейковым текстом установщика — пользователь видит только безобидную верхнюю часть окна. Атака начинается с поддельных сайтов WeChat и Miro на тайпосквоттинг-доменах вроде mlcrosoft[.]co[.]com, где JavaScript собирает отпечатки браузера и проверяет наличие VPN или виртуальных машин. Интересная деталь — на каждом этапе меняется маскировка. Payload может размещаться на поддельном домене Microsoft, выполняться под видом обновления безопасности Apple, а закрепление устанавливать в директорию Google Software Update. Вредоносная программа нацелена на браузерные данные, менеджеры паролей (1Password, Bitwarden, LastPass), криптокошельки и добавляет модуль для сбора файлов с Desktop и Documents общим объёмом до 150MB. После кражи данных Reaper атакует десктопные криптокошельки — Exodus, Atomic Wallet, Ledger Live, Trezor Suite. Заменяет легитимный app.asar файл модифицированной версией с C2-сервера. Активность останавливается, если IP-адрес жертвы определяется как российский, по данным helpnetsecurity. Applescript:// обходит меры защиты Tahoe 26.4, которые Apple внедрила против атак через Terminal. Но главная проблема не в векторе — а в том, что пользователи macOS до сих пор считают свою систему безопасной по умолчанию и кликают "Run" не задумываясь. #macOS #infostealer #AppleScript #SHub