Un malware contourne gatekeeper sur macos via notarisation

À retenir :
– Nouveau malware MacSync Stealer identifie des failles dans macOS.
– Exploitation du processus de notarisation officiel d’Apple.
– Application signée et validée, mais contenant un logiciel malveillant.
– Téléchargement différé du code malveillant depuis un serveur distant.
– Recommandation de rester vigilant face aux applications inconnues.


Un malware exploite la notarisation d’Apple pour contourner la sécurité de macOS

Les mesures de protection de macOS sont mises à l’épreuve avec l’apparition d’une nouvelle variante du malware nommé MacSync Stealer. Ce dernier parvient à contourner Gatekeeper, le système de défense intégré d’Apple, en utilisant directement le processus officiel de notarisation proposé par la marque.

Un malware contourne gatekeeper sur macos via notarisation
Gatekeeper a été conçu pour empêcher l’exécution de logiciels malveillants en bloquant les applications qui ne sont pas signées ou validées par Apple. Jusqu’à présent, les attaques nécessitaient souvent une intervention suspecte de l’utilisateur, mais cette fois-ci, le processus est beaucoup plus furtif.

Une application apparemment légitime

Les chercheurs des Jamf Threat Labs ont révélé que cette version du MacSync Stealer se présente sous la forme d’une application Swift qui est signée et notariée avec un identifiant développeur valide. L’utilisateur se voit alors incité à installer un faux logiciel de messagerie appelé zk-Call Messenger. Un simple double-clic suffit pour lancer l’installation sans aucune alerte de sécurité. Comme l’expliquent les experts, le fichier est bien signé et reconnu comme légitime par macOS. De plus, sa taille conséquente inclut des éléments fictifs visant à renforcer son apparence crédible.

Un chargement différé du code malveillant

Fait intéressant, cette application notarisée ne contient pas directement le malware : une fois lancée, elle télécharge une charge utile depuis un serveur distant qui installe alors le logiciel espion sur l’appareil. Ce mécanisme en deux étapes complique sérieusement la détection lors du processus de validation réalisé par Apple.

Réaction d’Apple face à la menace persistante

Jamf a rapporté avoir signalé cet identifiant développeur à Apple, entraînant ainsi la révocation du certificat associé. Cependant, certains aspects techniques n’étaient pas encore bloqués au moment où ces informations ont été publiées. Les chercheurs rappellent donc aux utilisateurs Mac qu’il est essentiel de rester vigilants : il vaut mieux installer des logiciels uniquement provenant de sources fiables et demeurer méfiant vis-à-vis des applications inconnues même lorsque celles-ci semblent validées par le système.

Source : Apple Insider

Avatar photo

Drak

Extraterestre un peu perché du haut de ma soucoupe, j'aide la bande avec mes articles d'un très haut niveau orthographique. Je suis moi aussi passionné de high tech depuis que mon modem 56K faisait pas mal de bruit en chargeant mon AOL illimité.

7 commentaires sur “Un malware contourne gatekeeper sur macos via notarisation

Laisser un commentaire