Un studio de design, un monteur vidéo, un photographe, une petite équipe de jeu vidéo : ce qu’ils ont en commun, c’est que la chose la plus précieuse sur leurs Mac ne leur appartient pas. C’est la campagne d’un client pas encore lancée, le rendu d’un produit non annoncé, un premier montage sous embargo, une identité de marque que le conseil d’administration n’a pas encore vue. Si cela fuit, les dégâts ne se comptent pas en matériel mais en relation de confiance, et souvent en clause contractuelle. Cela change ce que « sécurité du Mac » devrait vouloir dire pour une entreprise créative. Il est moins question de virus au sens ancien que de trois choses : les identifiants, les plugins, et les routes qu’empruntent vos fichiers.
Pourquoi les Mac des créatifs valent le détour
Les postes de création sont exceptionnellement bien connectés. Un seul Mac cumule souvent un compte Adobe ouvert, une session Figma ou Sketch, un client Frame.io ou Dropbox, un favori SFTP vers le serveur du client, un gestionnaire de polices, un compte de banque d’images et un navigateur avec une douzaine d’identifiants enregistrés pour des portails et des outils de validation. C’est très exactement la matière que les infostealers sont écrits pour ramasser. Jamf Threat Labs décrivait en avril 2024 comment les infostealers macOS qu’il suit récupèrent les identifiants enregistrés dans le navigateur, les numéros de carte bancaire et les mots de passe du trousseau, ainsi que les données de portefeuilles de cryptomonnaies. Rien dans un Mac de créatif ne l’en protège ; le nombre de sessions actives en fait au contraire une cible plus riche qu’un poste de bureau ordinaire.
La seconde raison tient aux habitudes logicielles du métier. Le travail créatif tourne aux plugins, aux scripts, aux packs de LUT, aux brosses, aux presets et aux petits utilitaires qui circulent entre collègues. Certains sont payants, beaucoup sont gratuits, quelques-uns sont crackés. Le cas de rançongiciel Mac le plus instructif de ces dernières années est entré précisément par cette porte : ThreatDown (alors Malwarebytes) rapportait en juin 2020 que ThiefQuest, d’abord baptisé EvilQuest, se propageait via des installeurs piratés de Little Snitch et de Mixed In Key, un outil que les DJ utilisent pour analyser leurs morceaux. En plus de chiffrer les fichiers, il embarquait un enregistreur de frappe et ouvrait un shell inversé vers un serveur de commande et de contrôle. Un plugin audio cracké est, pour un attaquant, un véhicule de livraison parfaitement ciblé pour un public de créatifs.
Menace numéro un : des identifiants volés, pas des Mac volés
Quand le travail d’un studio fuit, l’ordinateur n’a le plus souvent jamais quitté les locaux. Un identifiant cloud a été réutilisé depuis un site piraté, ou un jeton de session a été extrait du navigateur par un infostealer qui a tourné quatre-vingt-dix secondes avant de s’effacer. Les défenses pratiques n’ont rien de spectaculaire. Utilisez un gestionnaire de mots de passe pour que chaque portail client, chaque outil de validation et chaque service de transfert ait son propre mot de passe long et unique ; l’app Mots de passe intégrée à macOS le fait gratuitement. Activez l’authentification à deux facteurs sur les comptes qui hébergent des éléments clients, en commençant par votre stockage cloud, votre organisation Adobe ou Figma et votre messagerie. Et considérez un identifiant de studio partagé comme une fuite en attente : un compte par personne, c’est un compte à révoquer quand le contrat d’un freelance se termine.
C’est aussi là qu’un pare-feu par application mérite sa place sur un Mac de créatif, mais pas de la manière que le marketing de la sécurité laisse généralement entendre. FireAI n’analyse pas votre disque à la recherche d’infostealers et ne vous dira pas qu’un fichier est malveillant. Ce qu’il fait, c’est surveiller le réseau. Un infostealer doit envoyer quelque part ce qu’il a collecté, et il doit le faire depuis un processus qui ne s’est jamais connecté auparavant. Les demandes d’autorisation de FireAI interrogent avant qu’une app inconnue n’établisse sa première connexion, et sa revue embarquée signale ou bloque les connexions de binaires inconnus vers des destinations suspectes. Cela n’empêche pas la collecte ; cela peut empêcher la livraison, et cela rend la tentative visible au lieu de silencieuse.
Menace numéro deux : les plugins et outils « gratuits » qui téléphonent à la maison
La plupart des plugins sont honnêtes. Le problème, c’est que vous n’avez aucun moyen simple de savoir lesquels ne le sont pas, parce qu’un plugin dispose du même accès réseau que l’application qui l’héberge. Figma est l’une des rares plateformes à rendre cela explicite : le manifeste de ses plugins comporte un champ networkAccess, et sa documentation développeur précise que allowedDomains est une liste obligatoire des domaines qu’un plugin a le droit de joindre. C’est un bon modèle, et c’est aussi un rappel de son caractère exceptionnel. Un script After Effects, un panneau Photoshop, un add-on Blender ou un plugin Logic n’a aucune déclaration de ce genre. S’il veut envoyer les noms de vos fichiers de projet, l’identifiant de votre machine ou le contenu de votre presse-papiers à un serveur dans un autre pays, rien dans l’application hôte ne vous le dira.
Une vue au niveau du réseau est la réponse honnête à cette lacune. Avec la carte du monde en direct de FireAI, chaque connexion de votre Mac apparaît sur un globe, les connexions bloquées en rouge, si bien qu’un plugin qui parle à un pays inattendu saute aux yeux. Les règles par application vous laissent autoriser les serveurs de mise à jour et de licence d’Adobe tout en refusant tout ce que la même application tente d’atteindre par ailleurs, et comme les règles suivent la signature de code de l’app, une version mise à jour conserve les mêmes règles. La protection des données non chiffrées ajoute un contrôle précis qui compte pour les créatifs : elle empêche les numéros de carte, les mots de passe et les clés d’API de sortir en HTTP non chiffré, exactement le genre de transport négligé qu’un utilitaire « gratuit » écrit à la hâte a tendance à utiliser.
Deux limites méritent d’être dites clairement. D’abord, un pare-feu voit des connexions, pas des intentions : il peut vous montrer qu’un plugin d’étalonnage contacte un serveur de licence toutes les heures, mais vous seul pouvez décider si c’est acceptable. Ensuite, FireAI n’analyse ni le code ni la mémoire du plugin. Si vous voulez savoir si un fichier précis est hostile, c’est le travail d’un scanner ou d’une machine de test isolée, pas d’un pare-feu.
Menace numéro trois : la synchronisation cloud comme canal d’exfiltration
Les clients de synchronisation sont le système circulatoire du studio, et c’est précisément pour cela que les attaquants les apprécient. MITRE ATT&CK recense l’exfiltration vers un stockage cloud (T1567.002) : plutôt que de construire leur propre canal, les adversaires poussent les données volées vers un service de stockage cloud légitime, parce que ce trafic ressemble à celui de tout le monde. Sur un Mac de créatif avec Dropbox, Google Drive, iCloud Drive, Frame.io et un onglet WeTransfer ouverts en même temps, quelques centaines de mégaoctets qui partent en HTTPS vers un domaine de stockage connu passent inaperçus par construction.
On ne règle pas cela en bloquant le stockage cloud ; le studio s’arrêterait de travailler. Ce que l’on peut faire, c’est resserrer. Décidez quel client de synchronisation est le canal officiel pour les éléments clients, et donnez à cette seule app une règle qui autorise ses serveurs. Puis regardez ce qui, sur la machine, parle par ailleurs à des services de stockage. Un assistant de rendu, un utilitaire de polices ou un outil de capture d’écran qui se connecte à un domaine d’hébergement de fichiers mérite une question. Les règles par application de FireAI transforment cela en liste d’autorisation délibérée plutôt qu’en supposition : le client de synchronisation approuvé est autorisé par sa signature de code, et toute autre app qui tente de joindre le même domaine reçoit une demande au lieu d’un passe-droit. Pour une équipe, le jeu de règles s’exporte en simple fichier texte et s’importe sur chaque Mac du studio, de sorte que la machine d’une nouvelle recrue démarre avec la même politique que les autres.
Ce qu’un pare-feu ne couvre pas, et qui s’en charge
Il faut être précis, parce qu’on vend aux entreprises créatives beaucoup de « protection » en bundle. FireAI est un pare-feu réseau. Il ne chiffre pas vos fichiers, ne les sauvegarde pas, ne les analyse pas, et ne peut rien déchiffrer de ce qu’un rançongiciel a déjà verrouillé. Ces tâches sont réelles, et sur un Mac, les meilleurs outils pour les accomplir sont ceux qu’Apple fournit. FileVault chiffre l’intégralité du disque pour qu’un MacBook perdu ou volé ne devienne pas une archive client perdue ; le guide d’assistance d’Apple le décrit comme empêchant quiconque de déchiffrer ou d’accéder à vos données sans votre mot de passe de session. Time Machine vous donne des sauvegardes versionnées sur un disque externe ou un volume réseau, et le guide d’Apple en détaille la configuration. Gardez au moins une sauvegarde qui n’est pas montée en permanence, afin que ce qui s’exécute sur le Mac ne puisse pas aussi atteindre la sauvegarde.
Gatekeeper est l’autre couche sur laquelle s’appuyer plutôt que de la contourner. La documentation de sécurité des plateformes Apple explique qu’il existe pour aider à garantir que seul un logiciel de confiance s’exécute sur un Mac, en vérifiant l’identité du développeur et la notarisation avant l’ouverture d’une app téléchargée. Quand l’installeur d’un plugin vous demande de passer outre cette vérification, la demande elle-même est une information. Les modes de sécurité les plus stricts de FireAI, Paranoïaque et Sous attaque, ajoutent une version réseau de la même discipline en empêchant purement et simplement les apps non signées de se connecter.
Une courte liste de contrôle pour un studio
- Un compte par personne pour chaque service qui héberge du travail client, avec un gestionnaire de mots de passe et l’authentification à deux facteurs activée.
- FileVault sur chaque Mac, Time Machine vers un disque qui n’est pas toujours branché, et une restauration testée avant d’en avoir besoin.
- Jamais de plugin cracké ; si un outil vous demande de contourner Gatekeeper, prenez cela comme la réponse à la question de savoir s’il faut l’installer.
- Un pare-feu par application qui demande à la première connexion, pour qu’un nouveau plugin ou utilitaire doive demander avant de parler à internet.
- Un seul client de synchronisation officiel pour les éléments clients, autorisé par règle ; tout le reste qui joint des domaines de stockage est passé en revue.
- Un fichier de règles exporté et partagé dans le studio pour que chaque poste applique la même politique dès le premier jour.
Rien de tout cela n’est héroïque. C’est la différence entre un studio qui apprend une fuite par le journal de son pare-feu et un studio qui l’apprend par son client.
Le rôle de FireAI et de HisnLabs
Pour un studio, la question utile n’est pas « ce Mac est-il infecté ? » mais « à qui ce plugin, cet outil de rendu, ce client de synchronisation parlent-ils en ce moment ? » — et c’est précisément la question à laquelle un pare-feu par application sert à répondre.
FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction Autopilot) sur du trafic réel, sans que rien ne quitte votre Mac.
Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.
