
MacSyncle malware pour macOS spécialisé dans le vol de données, revient avec une version profondément renouvelée. Selon l'analyse des chercheurs de Kasperskyle code malveillant n'est plus seulement une variante du voleur AMOS apparu entre 2024 et 2025 : la campagne identifiée en septembre 2026 utilise un chaîne d'infection plus complexe et installe deux composants distincts sur l'ordinateur de la victime, un voleur d'informations et un porte arrière.
L'attaque commence lorsque l'utilisateur télécharge un fichier malveillant déguisé en application légitime. Les appâts observés incluent des logiciels de partage de documents et des applications liées aux portefeuilles. crypto-monnaies. L'ouverture du fichier lance d'autres téléchargements et modifications du système ; dans certains cas, l'une des charges utiles de la séquence est transmise via une entrée de calendrier publique sur iCloud dans .ics. L’utilisation d’un service commun rend la chaîne moins facile à reconnaître et permet aux attaquants de fragmenter les différentes étapes de l’installation.
Le premier composant tente de se confondre avec l'application que la victime pensait avoir installée. Il affiche une fenêtre demandant le mot de passe du compte administrateur et, lors de la saisie, affiche un faux avertissement indiquant que le programme est corrompu et doit être déplacé vers la corbeille. La séquence sert à détourner l'attention pendant que le logiciel malveillant collecte l'historique de navigation, les cookies, les informations d'identification enregistrées, les données du portefeuille cryptographique et les informations sur l'application Telegram.
La collection ne s'arrête pas là. MacSync essaie de voler également le nom d'utilisateur et le mot de passe de votre appareil, contenu du trousseau macOSliste des applications installées, modèle d'ordinateur et détails du matériel. Ils se retrouvent également dans la ligne de mire Configurations SSH et ZSHdes éléments qui peuvent offrir aux attaquants des points d'accès supplémentaires ou des informations précieuses sur l'environnement de la victime.
Une demande de mot de passe apparemment normale peut ouvrir la voie au vol de l’intégralité de votre identité numérique.
Le deuxième volet, le portes dérobées, au lieu de cela, il se présente comme l'application Finder légitime. Une fois actif, permet aux pirates d'accéder aux données et de modifier le système à distance. Parmi les fonctionnalités décrites figurent l'installation de composants modifiés dans le navigateur, probablement destinés à remplacer les extensions de portefeuille, et le remplacement de l'application Ledger par un clone malveillant. La porte dérobée peut également rechercher des fichiers spécifiques, collecter des informations système et exécuter code arbitraire.
La technique confirme une tendance déjà évidente dans les campagnes qu'ils diffusent logiciels malveillants déguisés en services et applications connus: l'ingénierie sociale reste la première porte d'entrée, tandis que les outils techniques n'interviennent qu'après avoir convaincu l'utilisateur de lancer le fichier ou d'autoriser une opération sensible. Dans le cas de MacSync, la demande du mot de passe administratif est l'étape la plus critique car elle donne au programme des privilèges élevés et un accès à des données particulièrement délicates.
Comment se défendre ?
Sergey Puzan, chercheur en sécurité chez Kaspersky, souligne que la nouvelle version diffère considérablement des précédentes tant par les fonctions ajoutées que par la complexité de la chaîne d'infection. La principale recommandation est vérifiez toujours qu'une application provient du développeur d'originevérifier son authenticité auprès de sources fiables et traiter avec une prudence particulière toute demande inattendue de mot de passe administrateur.
Pour réduire les risques, il est important de télécharger les logiciels uniquement à partir des canaux officiels, de maintenir macOS et les applications à jour et d'interrompre l'installation lorsque le nom, la signature du développeur ou le comportement du programme ne correspondent pas à ce qui est attendu. Ceux qui utilisent des portefeuilles de crypto-monnaie doivent également faire attention à des extensions de navigateur et des applications qui semblent identiques aux extensions habituelles: la présence de la backdoor permet un remplacement après l'infection, et pas seulement lors du premier téléchargement.
Kaspersky affirme que ses solutions de sécurité reconnaissent et bloquent les menaces associées à la famille MacSync. La société prévoit également de publier des détails techniques supplémentaires sur Securelist. Parallèlement, la combinaison du voleur d'informations et de l'accès à distance rend cette évolution du malware particulièrement insidieuse : il ne cible pas une seule donnée, mais tente de transformer une fausse application en une passerelle persistante vers les informations d'identification, les communications et les ressources financières.
Voir l’article original en italien
