Le blog sécurité de FireAI

Par FireAI Security & Research Team · Publié

Oui, les Mac sont infectés : petite histoire sourcée des vrais programmes malveillants sur Mac

Oui, les Mac sont infectés : petite histoire sourcée des vrais programmes malveillants sur Mac

Le marketing d’Apple a lui-même entretenu ce mythe pendant des années, et il a toujours été faux. macOS reçoit moins de programmes malveillants que Windows parce qu’il représente une part de marché plus restreinte et plus verrouillée des ordinateurs de bureau — pas parce qu’il serait immunisé. Deux cas documentés montrent à quel point une infection sur Mac peut être réelle, et discrète.

KeRanger : le premier rançongiciel Mac réellement fonctionnel

Le 4 mars 2016, des chercheurs de Palo Alto Networks ont découvert KeRanger, un code malveillant dissimulé dans un programme d’installation officiel de Transmission, un client BitTorrent très utilisé, après que des attaquants ont compromis le serveur de téléchargement de l’application elle-même.

Le programme d’installation portait une signature de développeur Apple légitime, ce qui lui a permis de franchir directement Gatekeeper, le point de contrôle utilisé par macOS pour décider si une app peut être ouverte sans risque. Une fois lancé, il attendait trois jours, puis chiffrait les fichiers de la victime et exigeait un bitcoin — environ 400 dollars à l’époque — pour les déverrouiller. Plus de 7 000 utilisateurs de Mac ont installé l’application infectée avant que la menace ne soit découverte.

Silver Sparrow : un programme malveillant conçu pour une puce qu’Apple venait tout juste de lancer

En février 2021, l’équipe de détection de Red Canary a découvert une nouvelle famille de programmes malveillants qu’elle a baptisée Silver Sparrow. Malwarebytes l’a recensée sur 29 139 Mac répartis dans 153 pays — principalement aux États-Unis, au Royaume-Uni, au Canada, en France et en Allemagne.

Ce qui le rendait notable : une version intégrait un binaire compilé pour s’exécuter nativement sur la toute nouvelle puce M1 d’Apple, à une époque où presque aucun programme malveillant ne ciblait Apple Silicon. Les chercheurs l’ont observé pendant plus d’une semaine sans jamais le voir livrer sa charge finale — il se contentait d’attendre, de se signaler régulièrement, prêt à installer tout ce que ses opérateurs choisiraient ensuite.

Ce que cela signifie pour vous

  • Les Mac font tourner de vrais programmes malveillants, y compris des rançongiciels et des menaces conçues pour les toutes dernières puces Apple — ce n’est pas une hypothèse d’école.
  • Les deux cas ci-dessus se sont introduits via un programme d’installation signé et de confiance, et un téléchargement compromis — pas un site manifestement louche.
  • Une menace dormante comme Silver Sparrow ne présente rien de suspect pour un antivirus à signatures tant qu’elle patiente ; seul son comportement réseau — des connexions régulières — finit par la trahir.

Le rôle de FireAI et de HisnLabs

Il ne s’agit pas de dire que le Mac est dangereux, mais que le réflexe « c’est un Mac, il ne craint rien » est exactement ce qui laisse passer inaperçu un Silver Sparrow ou un KeRanger ; un pare-feu qui montre chaque connexion sortante rattrape ce qu’un antivirus à signatures a manqué.

FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction Autopilot) sur du trafic réel, sans que rien ne quitte votre Mac.

Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.

Sources