Un nouveau virus contourne la sécurité des mac avec macsync stealer

À retenir :
– une nouvelle variante de macsync stealer attaque les utilisateurs de mac
– le virus utilise une application swift légitimement signée par apple
– l’installateur malveillant passe les contrôles de sécurité grâce à la notarisation
– la technique implique un dropper qui télécharge le véritable malware après installation
– apple a révoqué le certificat du développeur incriminé mais des vulnérabilités persistent


Sur Mac, un nouveau virus parvient à contourner la sécurité Gatekeeper d’Apple. Les mécanismes de protection de macOS, avec Gatekeeper en tête, font face à une version améliorée du logiciel malveillant nommé MacSync Stealer. D’après les chercheurs de Jamf Threat Labs, cette variante abandonne les ruses complexes qui étaient précédemment utilisées au profit d’une méthode plus directe et redoutable : elle exploite une application Swift qui a été légalement signée et validée par Apple grâce à la notarisation.

Les pirates auparavant incitaient les utilisateurs à effectuer des manipulations laborieuses, telles que glisser-déposer des fichiers dans le Terminal ou recourir au clic droit pour ouvrir une application non reconnue. Cette époque semble désormais révolue. La nouvelle approche se dissimule derrière un installateur ayant l’apparence légitime d’une application appelée zk-Call Messenger. Avec sa certification officielle et sa notarisation par Apple assortie d’un identifiant développeur valide (Developer Team ID), le fichier malveillant peut être lancé simplement en effectuant un double-clic, sans activer les alertes de sécurité habituelles de Gatekeeper sur macOS.

Un nouveau virus contourne la sécurité des mac avec macsync stealer
Pour renforcer l’illusion, ce fichier pèse 25,5 Mo ; il est artificiellement alourdi par des documents PDF inoffensifs afin de ressembler à un installateur standard crédible. L’ingéniosité de cette attaque repose sur son architecture en deux temps : l’installateur qui a obtenu la notarisation ne contient pas le virus lui-même, ce qui lui permet de passer aisément les contrôles automatisés d’Apple. Une fois exécuté sur la machine ciblée, l’application agit comme un dropper en se connectant à un serveur distant pour télécharger et exécuter le véritable payload secondaire – le MacSync Stealer.

Un nouveau virus contourne la sécurité des mac avec macsync stealer
Cette technique rend considérablement plus difficile la détection du malware lors du processus de notarisation. Bien que des failles similaires aient déjà été observées dans le passé — notamment en 2020 — l’utilisation d’une application Swift signée pour récupérer ultérieurement le code malveillant représente une évolution préoccupante dans les méthodes opérationnelles des cybercriminels.

Suite aux signalements faits par Jamf, Apple a révoqué le certificat du développeur impliqué dans cette affaire. Cependant, au moment où ce rapport a été publié, les hachages du répertoire de code n’avaient pas encore été ajoutés à la liste des certificats révoqués, laissant ainsi une potentielle vulnérabilité ouverte. Face à cette menace capable de contourner plusieurs barrières techniques établies jusqu’ici, il est essentiel d’exercer une vigilance accrue : il est crucial de vérifier soigneusement la source de chaque téléchargement en privilégiant systématiquement le Mac App Store ou les sites officiels des éditeurs reconnus

Avatar photo

Hyunkel

Très gros fan de Dragon Quest Dai no Daiboken, de jeux vidéo et de bière. 1 par 1 ou tout en même temps, ça dépend des jours.

9 commentaires sur “Un nouveau virus contourne la sécurité des mac avec macsync stealer

Laisser un commentaire