Le mot « logiciel espion » recouvre trois réalités bien différentes sur un Mac, et la bonne réponse n’est pas la même pour chacune. Les confondre, c’est ainsi qu’on finit par acheter le mauvais outil ou, pire, par faire un geste qui vous met davantage en danger. Cet article sépare les trois, liste les signes qui valent vraiment la peine d’être cherchés, indique les voies de suppression que recommandent des sources fiables, puis précise où un pare-feu par app comme FireAI trouve sa place et, tout aussi clairement, où il ne la trouve pas. FireAI ne détecte pas les logiciels espions sur le disque et ne les supprime pas.
Trois familles de logiciels espions
Le stalkerware est un logiciel commercial installé par quelqu’un qui a, ou a eu, accès à votre Mac et à votre mot de passe : un conjoint, un membre de la famille, un employeur. La Coalition Against Stalkerware, fondée en 2019 par des associations de lutte contre les violences conjugales et des entreprises de sécurité, le définit comme des outils qui « permettent à quelqu’un d’espionner en secret la vie privée d’une autre personne », fonctionnant à l’insu de la personne concernée et sans son consentement. Il se vend souvent sous l’étiquette du contrôle parental ou de la surveillance des employés, et il rend compte à celui qui l’a installé.
Les voleurs d’informations (infostealers) sont l’inverse en tout point : automatisés, impersonnels et rapides. Ils arrivent sous forme d’app piratée, de fausse mise à jour ou de téléchargement poussé par une annonce dans un moteur de recherche, réclament votre mot de passe de session dans une boîte de dialogue convaincante, copient les mots de passe du navigateur, les cookies et les fichiers de portefeuille, envoient le tout d’un coup et s’effacent souvent eux-mêmes. Il n’y a aucune surveillance continue à remarquer ; le mal est fait en quelques secondes.
Les logiciels espions mercenaires sont les plus rares et les plus puissants. La page d’Apple sur les notifications de menace décrit ces attaques comme exceptionnellement bien financées et « beaucoup plus sophistiquées que les activités cybercriminelles habituelles », historiquement associées à des États et à des sociétés comme NSO Group, dont le Citizen Lab a documenté en détail l’outil Pegasus, et visant journalistes, militants, responsables politiques et diplomates. Apple précise sans détour que l’immense majorité des utilisateurs ne sera jamais visée.
Les signes qui veulent vraiment dire quelque chose
La plupart des listes de « signes que votre Mac est infecté » sont gonflées de symptômes (lenteur, chaleur, batterie qui chauffe) qui décrivent à peu près tous les Mac avec un navigateur ouvert. Un logiciel espion moderne est conçu pour être discret, et les signes utiles sont structurels plutôt que liés aux performances :
- Des autorisations que vous n’avez pas accordées. Ouvrez Réglages Système, Confidentialité et sécurité, et lisez les listes Accessibilité, Surveillance de l’entrée, Enregistrement de l’écran et des sons du système, Accès complet au disque et Micro, qu’Apple documente dans Modifier les réglages « Confidentialité et sécurité » sur Mac. Un stalkerware en a besoin pour enregistrer les frappes et capturer l’écran, et un nom que vous ne reconnaissez pas dans ces listes est le signe le plus concret qui existe.
- Des éléments qui se lancent tout seuls. Dans Général, Ouverture et extensions, Apple liste les apps ouvertes à l’ouverture de session et celles autorisées à tourner en arrière-plan. Tout ce que vous n’avez pas ajouté vous-même mérite une question.
- Des profils de configuration ou une gestion d’appareil auxquels vous n’avez pas souscrit, visibles sous Confidentialité et sécurité, Profils.
- Des extensions de navigateur que vous n’avez pas installées, et un moteur de recherche par défaut qui a changé.
- Une notification de menace d’Apple, envoyée par e-mail à l’adresse de votre compte Apple et affichée en bandeau sur account.apple.com après connexion. Apple indique qu’il s’agit d’alertes à haut niveau de confiance ; elle prévient aussi qu’elle ne vous y demande jamais d’ouvrir un lien ou d’installer quoi que ce soit.
- Des connexions sortantes venant d’un processus dont vous n’avez jamais entendu parler, surtout à l’ouverture de session ou à horaire fixe. C’est là qu’un moniteur réseau justifie sa présence, et c’est le signe que les cinq autres ne peuvent pas vous montrer.
Ce qu’Apple fournit
Deux mécanismes d’Apple sont directement pertinents. Le mode Isolement, disponible sur macOS Ventura et versions ultérieures, échange délibérément du confort contre une surface d’attaque réduite : la plupart des types de pièces jointes de Messages sont bloqués, des technologies web complexes sont désactivées, les appels FaceTime de personnes que vous n’avez pas appelées récemment sont refusés, les accessoires filaires exigent que le Mac soit déverrouillé, et les profils de configuration ne peuvent pas être installés. Apple le décrit comme destiné aux personnes exposées à des attaques « extrêmement rares et très sophistiquées », et lorsque le Citizen Lab a signalé la chaîne d’exploitation BLASTPASS en 2023, le laboratoire et Apple ont tous deux indiqué qu’à leur avis le mode Isolement bloquait cette attaque précise.
Le second est XProtect, que le guide de sécurité des plateformes Apple décrit comme détectant et supprimant les familles connues de programmes hostiles à leur lancement ou à l’arrivée de nouvelles signatures. Cela couvre, silencieusement, les voleurs d’informations et les produits de stalkerware qu’Apple a déjà catalogués, et c’est pourquoi maintenir macOS à jour est la première et la moins coûteuse des mesures de prévention. Cela ne couvre pas un produit pour lequel Apple n’a pas encore ajouté de règle.
Comment vérifier, et ce qui supprime
Pour un premier examen gratuit de ce qui est configuré pour s’exécuter en permanence, KnockKnock, de la fondation à but non lucratif Objective-See, liste les agents et démons de lancement, les éléments d’ouverture, les extensions de navigateur, les tâches cron et d’autres emplacements de persistance, affiche l’état de signature de code de chaque élément et peut les confronter à VirusTotal. Il répond à la question « qui est là ? » sans rien supprimer, ce qui, dans un cas de stalkerware, est souvent exactement ce qu’il faut avant de décider quoi faire.
Pour supprimer des familles connues de logiciels espions et de voleurs d’informations, Malwarebytes pour Mac propose un scanner gratuit que l’éditeur présente comme un outil de nettoyage pour les infections déjà survenues. Pour tout ce que vous ne parvenez ni à identifier ni à nettoyer, l’assistance Apple est le bon premier interlocuteur, et le dernier recours documenté par Apple est une réinstallation propre de macOS depuis la récupération, après sauvegarde de vos fichiers, en ne restaurant ensuite que les documents, pas les apps.
Deux situations exigent un ordre différent. Si vous soupçonnez un stalkerware installé par un proche, la Coalition Against Stalkerware et les associations d’aide aux victimes conseillent de penser à votre sécurité avant la suppression : retirer le logiciel alerte la personne qui l’a installé, et les preuves présentes sur la machine peuvent compter plus tard. Si vous recevez une notification de menace d’Apple, le conseil d’Apple est d’activer le mode Isolement, de mettre à jour tous vos appareils et de contacter la ligne d’assistance en sécurité numérique d’Access Now, un service gratuit et permanent pour les personnes à risque. Un logiciel espion mercenaire relève de spécialistes en forensique, pas d’un scanner.
Le tenir à l’écart
La prévention tient surtout en une courte liste d’habitudes que la documentation d’Apple appuie. Installez les mises à jour le jour de leur sortie. Ne contournez pas Gatekeeper pour lancer une app d’un développeur inconnu ; la page d’assistance d’Apple sur cette boîte de dialogue rappelle que la majorité des infections de Mac se produisent quand on contourne les réglages de sécurité. Ne tapez jamais votre mot de passe de session dans une fenêtre affichée par une app que vous venez de télécharger. Utilisez un compte standard (non administrateur) distinct pour le travail quotidien. Relisez les listes d’autorisations de Confidentialité et sécurité tous les quelques mois, et retirez ce que vous n’utilisez pas. Si votre activité vous expose, activez le mode Isolement et acceptez la friction.
L’étape qu’aucune de ces mesures ne couvre, c’est le réseau. Tout logiciel espion, du produit de stalkerware le moins cher jusqu’à Pegasus, doit rendre compte à quelqu’un, et il le fait par une connexion sortante depuis un processus de votre Mac. Un pare-feu par app place cette étape sous vos yeux. Dans FireAI, une app qui ne s’est jamais connectée reçoit une demande d’autorisation accompagnée de la raison donnée par le modèle embarqué, si bien qu’un outil de surveillance installé pendant votre absence ne peut pas téléphoner à la maison en silence la première fois. Ses flux de renseignement sur les menaces (abuse.ch, Spamhaus, Phishing Army, OpenPhish, FireHOL et la liste à jour des nœuds de sortie Tor) refusent en local les destinations hostiles connues, sans que votre trafic quitte le Mac. Le mode Paranoïaque bloque par défaut les apps non signées, la télémétrie et les traqueurs, et la carte en direct montre où va chaque connexion, ce qui est un moyen rapide de repérer un processus inconnu qui parle à un pays inattendu. La protection des données en clair empêche un numéro de carte, un mot de passe ou une clé d’API de partir en HTTP non chiffré, ce qui reste le mode de compte rendu de certains stalkerwares bon marché.
Les limites méritent la même clarté. FireAI n’analyse pas les fichiers, ne détecte pas les logiciels espions sur le disque et ne supprime rien. Un logiciel espion qui se cache dans une app que vous avez déjà autorisée, ou qui envoie du trafic chiffré vers une destination à la réputation propre, n’est pas distingué du trafic ordinaire. Un logiciel espion mercenaire qui s’exécute dans un processus système hérite des permissions de ce processus. Un pare-feu vous donne une visibilité sur la seule étape qu’un logiciel espion ne peut pas sauter ; la suppression est le travail des outils et des personnes cités plus haut, et la prévention commence par les habitudes de compte, de mise à jour et d’autorisations, qui ne coûtent rien du tout.
Le rôle de FireAI et de HisnLabs
FireAI ne trouve ni ne supprime les logiciels espions ; ce qu’il vous donne, c’est le seul signal que toutes les familles de logiciels espions ont en commun, l’instant où un processus inconnu de votre Mac tente de rendre compte à quelqu’un, avec la possibilité de dire non.
FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction Autopilot) sur du trafic réel, sans que rien ne quitte votre Mac.
Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.
