C’est vrai, et il vaut mieux le dire clairement : les rançongiciels écrits pour fonctionner nativement sur macOS restent rares. KeRanger, découvert en 2016, demeure l’un des très rares exemples documentés de rançongiciel Mac pleinement fonctionnel, et il lui a fallu un programme d’installation compromis mais légitimement signé pour se propager, ne serait-ce qu’un peu.
Pourquoi « mes Mac sont protégés » reste la mauvaise conclusion
Cette rareté ne décrit que le code de rançongiciel écrit spécifiquement pour macOS — elle ne dit rien du risque couru par une petite entreprise qui utilise des Mac. Selon le rapport d’activité 2024 de Cybermalveillance.gouv.fr, le rançongiciel reste le troisième motif de demande d’assistance le plus fréquent pour les entreprises françaises, toutes tailles confondues, et le deuxième pour les collectivités publiques, alors même que le nombre brut de cas est retombé à son niveau le plus bas depuis quatre ans.
Les rançongiciels modernes ciblent très majoritairement les infrastructures partagées — serveurs de fichiers, dossiers de stockage cloud, systèmes de sauvegarde — et non un système d’exploitation en particulier. Un Mac ayant accès à un lecteur partagé, à un dossier cloud ou au VPN de l’entreprise constitue à la fois un point d’entrée viable et une victime potentielle du chiffrement, même si le rançongiciel lui-même n’exécute jamais une seule ligne de code native pour Mac.
Ce qui réduit réellement le risque
- Considérez tout appareil ayant accès à des fichiers partagés comme faisant partie de la surface d’attaque, quel que soit son système d’exploitation.
- Conservez des sauvegardes qu’un rançongiciel présent sur un Mac connecté ne peut pas également atteindre et chiffrer — hors ligne ou versionnées, pas simplement un dossier synchronisé de plus.
- Surveillez le cas d’un seul appareil qui se met soudainement à établir un volume inhabituel de connexions vers des services de stockage — souvent visible avant même que les dégâts ne le soient.
Le rôle de FireAI et de HisnLabs
Un pare-feu ne déchiffrera pas un fichier pris en otage, mais il peut être ce qui remarque qu’un Mac d’employé se met soudain à se connecter par centaines à des dossiers de stockage cloud qu’il n’avait jamais touchés — souvent le premier signe visible d’une propagation.
FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction Autopilot) sur du trafic réel, sans que rien ne quitte votre Mac.
Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.
