Пн-Пт: з 9:00 до 19:00 Мы уже закрыты, но снова откроемся что бы радовать вас завтра в 10:00
Сб: з 10:00 до 16:00
Нд: вихідний
UA
RU
UA
RU
UA
RU

Новий вірус для Mac полює на паролі та криптовалюту: достатньо однієї команди в Terminal

05.08.2026

Багато власників Mac досі впевнені, що macOS майже не цікавить кіберзлочинців. Насправді це вже давно не так. Фахівці з компанії Huntress виявили нове шкідливе програмне забезпечення, яке може викрадати паролі, збирати особисті дані та отримувати доступ до криптовалютних гаманців.

Найнеприємніше те, що для зараження комп'ютера зловмисникам навіть не потрібно знаходити вразливість у macOS. У більшості випадків користувач запускає шкідливий код сам, навіть не підозрюючи про це.

 

Усе починається зі звичайного повідомлення на сайті

Сценарій виглядає досить переконливо. Людина відкриває сайт і бачить повідомлення про помилку або CAPTCHA. Далі їй пропонують виконати кілька дій, щоб нібито підтвердити, що вона не робот або усунути проблему.

Серед цих дій є прохання відкрити Terminal і вставити туди готову команду.

Саме цього й домагаються зловмисники.

Після виконання команди на комп'ютер автоматично завантажується шкідливе програмне забезпечення. Воно визначає, який Mac використовує жертва — з процесором Apple Silicon чи Intel, — а потім встановлює відповідну версію.

Після цього вірус намагається приховати свою присутність: очищає історію команд у Terminal, видаляє тимчасові файли та прибирає сліди встановлення.

 

Що саме шукає вірус

Після зараження програма починає збирати інформацію, яка може бути корисною для зловмисників.

 

photo_2_2026-08-06_21-03-12

 

Передусім її цікавлять:

  • паролі, збережені в браузерах;
  • дані з Apple Keychain;
  • файли cookie;
  • інформація, яка допоможе отримати доступ до різних акаунтів.

Окрім цього, вірус може показати підроблене системне вікно macOS із проханням ввести пароль адміністратора.

Зовні воно виглядає майже так само, як справжні повідомлення операційної системи. Якщо користувач не зверне уваги на дрібні деталі, він може сам передати свій пароль зловмисникам.

 

[blog-product-8777, 8758, 8755, 8671, 8650-title-new_product]

 

Найцікавіше — вірус не завжди забирає всі гроші

Саме ця функція найбільше зацікавила дослідників.

Шкідлива програма шукає криптовалютні гаманці, перевіряє їхній баланс і може переказати кошти на адресу, яку контролюють атакувальники.

Але є одна особливість.

Замість того щоб повністю спустошити гаманець, вірус може викрасти лише частину коштів.

За даними Huntress, у коді передбачено можливість вказати, який саме відсоток потрібно переказати.

Такий підхід виглядає доволі хитрим. Якщо користувач втратить усі кошти одразу, проблему помітять практично миттєво. А ось зникнення невеликої суми можна не відразу пов'язати зі зламом.

Дослідники також виявили підтримку кількох популярних блокчейнів, серед яких Bitcoin, Ethereum, Litecoin, Dogecoin та XRP.

Водночас Huntress зазначає, що під час аналізу не знайшла доказів того, що ця функція вже використовувалася на практиці. Поки що йдеться лише про можливості, закладені авторами шкідливої програми.

 

Маскується під системні файли macOS

Після встановлення вірус поводиться максимально непомітно.

Його файли отримують назви, схожі на системні компоненти macOS, тому на перший погляд вони не викликають підозр.

 

photo_3_2026-08-06_21-03-12

 

Крім цього, шкідлива програма налаштовує автоматичний запуск після перезавантаження комп'ютера. Це дозволяє їй залишатися активною навіть після вимкнення або перезапуску системи.

 

Apple вже намагається ускладнити такі атаки

Останнім часом подібні схеми стали траплятися дедалі частіше, тому Apple почала додавати додаткові механізми захисту.

У macOS 27 система попереджає користувача, якщо він намагається вставити в Terminal команду, скопійовану із сайту, повідомлення чи електронного листа.

Якщо команда виглядає підозрілою або містить відомі шкідливі елементи, macOS може показати попередження перед її виконанням.

Втім, повністю покладатися на цей захист не варто. Якщо користувач проігнорує попередження й усе одно підтвердить виконання команди, зараження все ще можливе.

 

Як убезпечити свій Mac

Експерти радять дотримуватися кількох простих правил:

  • не запускайте в Terminal команди, якщо не впевнені в їхньому походженні;
  • не виконуйте інструкції сайтів, які просять відкрити Terminal або Script Editor для проходження CAPTCHA чи виправлення помилок;
  • регулярно встановлюйте оновлення macOS;
  • використовуйте двофакторну автентифікацію для важливих акаунтів.

Якщо ви вже виконали підозрілу команду, варто якнайшвидше від'єднати Mac від інтернету, перевірити систему, змінити всі важливі паролі з іншого пристрою та, за потреби, перенести криптовалюту на новий гаманець.

Думка AppleFun

Останнім часом дедалі більше атак будуються не на технічних хитрощах, а на людській неуважності. Саме тому варто насторожитися, якщо сайт просить відкрити Terminal, Script Editor чи інший системний інструмент. Для більшості користувачів такі дії не є звичайною частиною роботи з Mac.

FAQ

Чи може вірус заразити Mac без дій користувача?

У цьому випадку — ні. Шкідлива програма не використовує вразливості macOS. Для зараження користувач має самостійно виконати команду в Terminal, яку пропонує сторонній сайт.

Як поширюється новий вірус для macOS?

Зловмисники використовують схему ClickFix. Користувачу показують підроблену CAPTCHA або повідомлення про помилку, після чого просять вставити команду в Terminal. Саме ця команда запускає процес встановлення вірусу.

Які дані може викрасти шкідлива програма?

Вірус здатний отримати доступ до збережених паролів, даних Apple Keychain, файлів cookie та інформації з криптовалютних гаманців. Також він може показувати підроблене вікно macOS для отримання пароля адміністратора.

Чи загрожує небезпека всім користувачам Mac?

Потенційно так. Шкідливе програмне забезпечення підтримує комп'ютери як із процесорами Apple Silicon, так і Intel. Водночас ризик виникає лише тоді, коли користувач виконує сумнівні команди.

Як захистити Mac від подібних атак?

Найкращий спосіб захисту — не запускати в Terminal команди з невідомих джерел, регулярно оновлювати macOS, використовувати двофакторну автентифікацію та не вводити пароль адміністратора в підозрілих вікнах.

Київ, вул. Олекси Тихого 42а, м. Шулявська
Пн-Пт: з 9:00 до 19:00
Сб: з 10:00 до 16:00
Нд: вихідний
UA
RU