Reaper là một biến thể malware trên Mac đang phát tán qua các trang tải giả, mạo danh ứng dụng như WeChat và Miro để đánh cắp dữ liệu ví crypto và mật khẩu trình duyệt.
Chiến dịch này cho thấy kẻ tấn công đã chuyển từ Terminal sang Script Editor của Apple để lách qua các biện pháp bảo vệ trước đó. Với người dùng crypto, rủi ro không chỉ nằm ở mật khẩu bị lộ mà còn ở việc ví và giao dịch có thể bị can thiệp.
- Reaper phát tán qua các trang tải giả và dùng AppleScript để mở Script Editor.
- Malware nhắm vào ví crypto, mật khẩu trình duyệt và nhiều loại tệp cá nhân.
- Người dùng Mac nên kiểm tra kỹ liên kết tải xuống và tránh nhập mật khẩu vào hộp thoại bất thường.
Reaper thay Terminal bằng Script Editor trên Mac
Reaper là một loại malware trên macOS lợi dụng Script Editor thay vì yêu cầu người dùng dán lệnh vào Terminal. Cách làm này dựa trên một URL AppleScript để kích hoạt mã độc từ các trang tải giả.
Mã độc được che giấu bằng ASCII art và khoảng trắng, nên người dùng có thể không nhận ra phần lệnh nguy hiểm. Khi bấm nút chạy trong Script Editor, họ vô tình thực thi nội dung ẩn.
Cách các trang tải giả tạo niềm tin cho nạn nhân
Reaper bắt đầu từ những tên miền giả mạo trông giống trang hợp lệ, trong đó có hạ tầng đặt trên tên miền Microsoft bị đánh vần sai như mlcrosoft[.]co[.]com.
Sau khi chạy script, nạn nhân sẽ thấy một hộp thoại cập nhật bảo mật Apple giả mạo và bị yêu cầu nhập mật khẩu máy tính. Đây là bước mở đường để malware tiếp tục khai thác dữ liệu trên máy.
Dữ liệu nào bị nhắm tới?
Reaper nhắm vào ví crypto trên máy tính, trình duyệt web, tiện ích mở rộng và cả các tệp lưu trong Desktop và Documents. Những dữ liệu này có thể bị thu thập, nén và gửi ra máy chủ điều khiển bên ngoài.
Danh sách mục tiêu gồm Ledger Live, Trezor Suite, Exodus, mật khẩu lưu trong Chrome, Firefox, Edge và dữ liệu từ 1Password, MetaMask. Malware cũng tìm các tệp có đuôi .docx, .pdf, .xlsx, .wallet và .keys.
Với các ví desktop, Reaper còn có thể sửa mã nội bộ để chặn giao dịch rồi chuyển hướng tiền về nơi khác. Ngoài ra, nó có thể cài một backdoor giả dạng thư mục Google Software Update để duy trì truy cập.
Vì sao chiến dịch này đáng chú ý với người dùng crypto?
Reaper là chiến dịch thứ ba trong khoảng hai tháng dùng cách tấn công tự động bằng AppleScript. Việc chuyển từ Terminal sang Script Editor cho thấy kẻ tấn công tiếp tục thích nghi sau khi Apple vá lỗ hổng cũ.
Đối với người dùng crypto, rủi ro nằm ở cả ví nóng, mật khẩu trình duyệt lẫn các tiện ích mở rộng thường dùng để quản lý tài sản số. Nếu một trang web bất ngờ yêu cầu mở Script Editor hoặc nhập mật khẩu Mac, đó là dấu hiệu cần dừng lại ngay.
Cách giảm rủi ro khi dùng Mac
Người dùng nên kiểm tra kỹ đường dẫn tải trước khi cài đặt bất kỳ ứng dụng nào. Nếu một pop-up yêu cầu mật khẩu Mac một cách bất thường, không nên nhập thông tin đó.
Việc dùng công cụ bảo mật có thể giúp phát hiện script bị che giấu trước khi chúng chạy. Khi một trang web yêu cầu mở Script Editor, cách an toàn nhất là đóng tab đó.
Tổng kết
Reaper cho thấy malware trên Mac đang chuyển sang các cách lừa mới để đánh cắp dữ liệu crypto, mật khẩu và tệp cá nhân. Với người dùng, kiểm tra nguồn tải và cảnh giác với các hộp thoại bất thường vẫn là lớp phòng vệ quan trọng nhất.



