Le blog sécurité de FireAI

Par FireAI Security & Research Team · Publié

La Nouvelle Vague de Malwares Spécialisés dans le Vol de Mots de Passe sur Mac

La Nouvelle Vague de Malwares Spécialisés dans le Vol de Mots de Passe sur Mac

Pendant des années, les malwares conçus spécifiquement pour fonctionner sur macOS et voler les identifiants étaient assez rares pour être remarquables en eux-mêmes. Cela a changé à partir de 2023, avec une catégorie largement connue sous le nom de malware « infostealer » — un malware, selon les propres termes d'Apple, dont l'unique objectif est de voler des données.

Ces programmes ne sont pas sophistiqués sur le plan technique — ils n'ont pas besoin d'une faille de jour zéro. Ils arrivent généralement comme une copie piratée d'un logiciel payant, une fausse invite de mise à jour, ou un téléchargement promu via des annonces de recherche malveillantes, et une fois ouverts, ils demandent simplement à l'utilisateur de taper son mot de passe Mac dans une boîte de dialogue normale — ce qui suffit souvent.

Ce qu'ils prennent réellement

Une fois doté de ce mot de passe, ce type de malware copie les mots de passe du navigateur enregistrés, les données de remplissage automatique, les fichiers de portefeuille de cryptomonnaie et les cookies de connexion, les empaquète, et les envoie à un serveur contrôlé par l'attaquant en un seul téléchargement — généralement en quelques secondes après son lancement.

Pourquoi Gatekeeper seul ne l'arrête pas

Les défenses intégrées d'Apple — Gatekeeper, notarisation et XProtect — sont conçues pour bloquer les malwares connus et le code non signé, et Apple a clairement déclaré que l'approche basée sur la signature d'XProtect peut toujours manquer les nouvelles variantes ou modifiées. Un infostealer nouvellement repackagé, distribué via une page de téléchargement convaincante, peut contourner cette première couche simplement en ne correspondant pas encore à une signature connue.

  • L'objectif de ce malware est de voler des informations, pas d'endommager votre Mac — il n'y a donc souvent pas de plantages ou de ralentissements à remarquer.
  • Il arrive presque toujours déguisé en quelque chose que vous cherchiez : une version « gratuite » d'un logiciel payant, un codec, une mise à jour « requise ».
  • La seule chose qu'il ne peut pas éviter est d'envoyer vos données quelque part — une connexion sortante, juste après l'installation, vers un serveur que l'application n'a aucune raison légitime de contacter.

Le rôle de FireAI et de HisnLabs

Ce type de logiciel voleur de mots de passe n’a qu’un but : envoyer discrètement ce qu’il a copié ailleurs. Cette unique connexion sortante, juste après un téléchargement suspect, est exactement le moment qu’un pare-feu réseau est conçu pour repérer.

FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction Autopilot) sur du trafic réel, sans que rien ne quitte votre Mac.

Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.

Sources