Gefälschte CleanMyMac-Website installiert SHub Stealer auf Macs

Eine gefälschte CleanMyMac-Website bringt macOS-Nutzer dazu, die Schadsoftware SHub Stealer zu installieren, die Zugangsdaten und Krypto-Wallets stiehlt.

Written By
Ken Underhill
Ken Underhill
Mar 9, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine gefälschte Version des beliebten Mac-Dienstprogramms CleanMyMac wird verwendet, um Nutzer zur Installation von Schadsoftware zu verleiten, die Daten stiehlt.

Die Kampagne nutzt eine betrügerische Website, die Besucher anweist, manuell einen Befehl im Terminal auszuführen. Dadurch wird heimlich ein für macOS entwickelter Infostealer namens SHub Stealer installiert. 

Diese Schadsoftware stiehlt „… vertrauliche Daten wie gespeicherte Passwörter, Browserdaten, Inhalte des Apple-Schlüsselbunds, Kryptowährungs-Wallets und Telegram-Sitzungen“, so Malwarebytes-Forscher.

Die CleanMyMac-Malwarekampagne im Überblick

Der Angriff beginnt auf einer Website unter cleanmymacos[.]org – einer Domain, die der offiziellen, von MacPaw betriebenen CleanMyMac-Website zum Verwechseln ähnlich sieht. 

Die Seite ist so gestaltet, dass sie der legitimen Produkt-Website ähnelt, und verweist sogar auf die echte CleanMyMac-Downloadseite, um die Illusion der Authentizität zu verstärken. 

Auf den ersten Blick könnten Besucher glauben, sie riefen eine legitime Installationsanleitung oder eine erweiterte Einrichtungsoption für erfahrene Nutzer auf. 

Statt eines herkömmlichen macOS-Installationsprogramms oder Disk-Images weist die Website Besucher jedoch an, die Terminal-Anwendung zu öffnen und einen Befehl einzufügen, um die Installation abzuschließen.

So wird die Malware ausgeliefert

Befolgt der Nutzer die Anweisungen und führt den Befehl aus, beginnt die Infektionskette sofort. 

Da der Befehl freiwillig vom Nutzer ausgeführt wird, umgeht die Schadsoftware viele der integrierten Sicherheitsvorkehrungen von macOS, darunter Gatekeeper, Notarisierungsprüfungen und XProtect. 

Der Befehl selbst führt mehrere Aktionen aus, die den Vorgang legitim erscheinen lassen, während im Hintergrund die schädliche Payload abgerufen wird.

Zunächst gibt er im Terminal-Fenster eine Zeile mit Verweis auf die offizielle CleanMyMac-Website aus, sodass die Ausgabe wie bei einem echten Installationsvorgang wirkt. 

Anschließend decodiert der Befehl einen verborgenen Link mithilfe der Base64-Kodierung, wodurch das eigentliche Ziel bei einer oberflächlichen Prüfung verschleiert wird. 

Advertisement

Zum Schluss lädt er ein entferntes Skript von einer von den Angreifern kontrollierten Infrastruktur herunter und leitet es direkt an die Z-Shell (zsh) weiter, sodass das Skript sofort ausgeführt werden kann.

Diese Bereitstellungsmethode – bekannt als ClickFix – ist zu einer immer häufiger eingesetzten Technik in macOS-Infostealer-Kampagnen geworden. 

Der Angriff setzt auf Social Engineering, um Opfer dazu zu bringen, selbst einen schädlichen Befehl auszuführen, wodurch viele herkömmliche Sicherheitskontrollen umgangen werden können.

Geofencing und System-Fingerprinting

Nach der Ausführung des Skripts installiert dieses einen Loader, der das Zielsystem prüft, bevor er fortfährt. 

Eine der ersten Prüfungen des Loaders untersucht die Tastaturkonfiguration des Geräts, um festzustellen, ob eine russischsprachige Tastatur installiert ist. 

Wird eine solche Konfiguration erkannt, beendet die Schadsoftware sofort ihre Ausführung und meldet dem Server des Angreifers ein blockiertes Ereignis. 

Dieses Verhalten ist eine Form von Geofencing, wie sie häufig bei Malware zu beobachten ist, die mit russischsprachigen Cyberkriminellen in Verbindung steht. 

Indem sie Systeme meiden, die offenbar Nutzern in Ländern der Gemeinschaft Unabhängiger Staaten (GUS) gehören, versuchen die Angreifer, das Risiko zu verringern, die Aufmerksamkeit der örtlichen Strafverfolgungsbehörden auf sich zu ziehen.

Besteht das System diese Prüfung, sammelt der Loader Informationen über das Gerät und überträgt sie an einen Command-and-Control-Server (C2). 

Zu den Daten gehören die externe IP-Adresse, der Hostname, die macOS-Version und das Tastaturgebietsschema des Systems. 

Jedes infizierte System erhält eine eindeutige Kennung, sodass die Betreiber Opfer verfolgen und Aktivitäten bestimmten Infektionskampagnen zuordnen können.

Nach Abschluss der Profilerstellung ruft die Schadsoftware ihre primäre Payload ab – ein AppleScript-Programm, das mithilfe legitimer Systemautomatisierungsfunktionen mit macOS interagiert. 

Eine der ersten Aktionen des Skripts besteht darin, das Terminal-Fenster zu schließen, von dem aus es gestartet wurde. Dadurch wird das sichtbarste Zeichen dafür entfernt, dass der Nutzer etwas Ungewöhnliches ausgeführt hat.

Advertisement

Diebstahl von Zugangsdaten und Datensammlung

Anschließend versucht die Schadsoftware, das macOS-Anmeldepasswort des Nutzers abzugreifen. 

Dazu zeigt sie ein Dialogfeld mit der Bezeichnung „Systemeinstellungen“ an, das einer legitimen macOS-Authentifizierungsabfrage stark ähnelt und das vertraute Vorhängeschloss-Symbol enthält, das im gesamten Betriebssystem verwendet wird. 

Gibt das Opfer sein Passwort ein, überprüft die Schadsoftware die Zugangsdaten und verwendet sie, um den macOS-Schlüsselbund zu entsperren – Apples verschlüsseltes System zur Speicherung von Zugangsdaten. 

Mit Zugriff auf den Schlüsselbund können Angreifer gespeicherte Passwörter, WLAN-Zugangsdaten, Anwendungstoken und andere vertrauliche Informationen abrufen.

Mit dem erlangten Passwort beginnt die Schadsoftware, das System systematisch nach wertvollen Daten zu durchsuchen. 

Sie extrahiert gespeicherte Passwörter, Cookies und Autofill-Informationen aus zahlreichen Browsern und durchsucht installierte Browser-Erweiterungen nach Plugins für Kryptowährungs-Wallets wie MetaMask, Phantom und Coinbase Wallet.

Die Schadsoftware nimmt außerdem mehrere Desktop-Anwendungen für Kryptowährungen ins Visier, darunter Exodus, Atomic Wallet, Ledger Live und Trezor Suite. 

Mit diesen Wallets verbundene Dateien werden zusammen mit anderen gesammelten Daten in ein temporäres Verzeichnis kopiert. 

Die gesammelten Informationen werden anschließend in ein Archiv komprimiert und an den Server des Angreifers übertragen, womit die Datenexfiltration des Angriffs abgeschlossen ist.

Die Auswirkungen von macOS-Angriffen reduzieren

Die folgenden Schritte können Organisationen dabei helfen, das Risiko von macOS-Malware-Infektionen zu senken und im Falle einer Kompromittierung schnell zu reagieren.

  • Installieren Sie Software nur aus vertrauenswürdigen Quellen wie dem Mac App Store oder den offiziellen Websites der Entwickler.
  • Behandeln Sie jede Website, die Nutzer zum Einfügen von Befehlen in das Terminal auffordert, als hohes Risiko und blockieren Sie den Zugriff, wo dies möglich ist.
  • Verwenden Sie MDM oder EDR/XDR-Tools zur Durchsetzung einer Positivliste für Anwendungen und verhindern Sie die Ausführung nicht autorisierter Skripte oder Anwendungen.
  • Überwachen Sie auf verdächtige Befehlszeilenaktivitäten, unerwartete LaunchAgent-Dateien und andere Persistenzmechanismen.
  • Implementieren Sie DNS-Filterung oder Netzwerksicherheitskontrollen , um bekannte schädliche Domains zu blockieren und ungewöhnliche ausgehende Datenübertragungen zu erkennen.
  • Ändern Sie Passwörter, widerrufen Sie API-Schlüssel und übertragen Sie Kryptowährungsbestände auf neue Wallets , wenn Zugangsdaten oder Seed-Phrasen möglicherweise offengelegt wurden.
  • Testen Sie regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle, erstellen Sie Playbooks für Infostealer und verwenden Sie Tools zur Angriffssimulation , um sicherzustellen, dass Teams macOS-Malware-Infektionen schnell erkennen, eindämmen und beheben können.
Advertisement

In ihrer Gesamtheit tragen diese Maßnahmen dazu bei, den Schadensradius einer Kompromittierung zu begrenzen und zugleich die Widerstandsfähigkeit zu erhöhen.  

Wachsende Bedrohung durch Infostealer-Malware

Da Infostealer-Kampagnen sich weiterentwickeln, zeigen Angriffe wie dieser, wie Social Engineering selbst starke integrierte Plattformschutzmechanismen umgehen kann, wenn Nutzer dazu verleitet werden, schädliche Befehle eigenhändig auszuführen. 

Organisationen sollten sich darauf konzentrieren, die Ausführung nicht vertrauenswürdiger Skripte zu begrenzen, verdächtige Aktivitäten zu überwachen und die Kontrollen an den Endpunkten zu verstärken, um die Angriffsfläche zu reduzieren.  

Bedrohungen, die integrierte Schutzmechanismen umgehen, drängen Organisationen zur Einführung von Zero-Trust-Lösungen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.