À retenir : – une nouvelle variante de macsync stealer attaque les utilisateurs de mac – le virus utilise une application swift légitimement signée par apple – l’installateur malveillant passe les contrôles de sécurité grâce à la notarisation – la technique implique un dropper qui télécharge le véritable malware après installation – apple a révoqué le certificat du développeur incriminé mais des vulnérabilités persistent
Sur Mac, un nouveau virus parvient à contourner la sécurité Gatekeeper d’Apple. Les mécanismes de protection de macOS, avec Gatekeeper en tête, font face à une version améliorée du logiciel malveillant nommé MacSync Stealer. D’après les chercheurs de Jamf Threat Labs, cette variante abandonne les ruses complexes qui étaient précédemment utilisées au profit d’une méthode plus directe et redoutable : elle exploite une application Swift qui a été légalement signée et validée par Apple grâce à la notarisation.
Les pirates auparavant incitaient les utilisateurs à effectuer des manipulations laborieuses, telles que glisser-déposer des fichiers dans le Terminal ou recourir au clic droit pour ouvrir une application non reconnue. Cette époque semble désormais révolue. La nouvelle approche se dissimule derrière un installateur ayant l’apparence légitime d’une application appelée zk-Call Messenger. Avec sa certification officielle et sa notarisation par Apple assortie d’un identifiant développeur valide (Developer Team ID), le fichier malveillant peut être lancé simplement en effectuant un double-clic, sans activer les alertes de sécurité habituelles de Gatekeeper sur macOS.
Pour renforcer l’illusion, ce fichier pèse 25,5 Mo ; il est artificiellement alourdi par des documents PDF inoffensifs afin de ressembler à un installateur standard crédible. L’ingéniosité de cette attaque repose sur son architecture en deux temps : l’installateur qui a obtenu la notarisation ne contient pas le virus lui-même, ce qui lui permet de passer aisément les contrôles automatisés d’Apple. Une fois exécuté sur la machine ciblée, l’application agit comme un dropper en se connectant à un serveur distant pour télécharger et exécuter le véritable payload secondaire – le MacSync Stealer.
Cette technique rend considérablement plus difficile la détection du malware lors du processus de notarisation. Bien que des failles similaires aient déjà été observées dans le passé — notamment en 2020 — l’utilisation d’une application Swift signée pour récupérer ultérieurement le code malveillant représente une évolution préoccupante dans les méthodes opérationnelles des cybercriminels.
Suite aux signalements faits par Jamf, Apple a révoqué le certificat du développeur impliqué dans cette affaire. Cependant, au moment où ce rapport a été publié, les hachages du répertoire de code n’avaient pas encore été ajoutés à la liste des certificats révoqués, laissant ainsi une potentielle vulnérabilité ouverte. Face à cette menace capable de contourner plusieurs barrières techniques établies jusqu’ici, il est essentiel d’exercer une vigilance accrue : il est crucial de vérifier soigneusement la source de chaque téléchargement en privilégiant systématiquement le Mac App Store ou les sites officiels des éditeurs reconnus
Ce genre de virus est vraiment flippant mais ça prouve que même les géants comme Apple peuvent parfois se faire avoir. Restez prudents !
Alors là chapeau bas aux pirates ! Ils ont vraiment trouvé la faille tant attendue ! Franchement respect pour la ruse
Mais sérieux les gens, qui irait installer une app sans vérifier avant ? On peut pas tout faire à votre place !
Sérieusement les gars… vous êtes tous tombés dans le panneau avec vos Macs tranquilles ? Foutez-vous en sécurité un peu!
Ah bah génial… encore un truc pour flipper sous Mac. J’suis trop d’accord avec le gars là-dessus, faut vraiment se méfier
J’ai toujours eu confiance en macOS, mais là je me sens carrément trahi. Un installateur qui a l’air legit ? C’est abusé !
Franchement, j’suis déçu. Apple et sa sécurité, c’est du flan… Je pensais être à l’abri sur mon Mac
Hahaha je rigole tellement! J’imagine la tête des utilisateurs quand ils réalisent qu’ils ont installé un virus sous couvert d’une app normale
C’est incroyable de voir qu’un virus peut passer au travers des protections d’Apple. Va falloir être méga vigilant maintenant !