Actualités sécurité et IA

Un voleur de mots de passe pour Mac cache ses ordres dans des invitations de calendrier iCloud · Par FireAI Security & Research Team · Publié

MacSync cache désormais ses commandes dans un calendrier iCloud public. Comment il arrive sur un Mac, et comment le repérer

Une nouvelle variante de MacSync lit ses ordres dans un événement de calendrier iCloud public, vole mots de passe et portefeuilles, et installe un faux Finder. Que faire sur Mac.

Illustration: a calendar with one red day hiding a command, next to the words “A stealer hiding in your calendar.”

Une nouvelle version de MacSync, un voleur d’informations conçu pour macOS, récupère désormais ses instructions suivantes dans la description d’un événement de calendrier iCloud public, a rapporté BleepingComputer le 24 septembre, en citant des travaux de Kaspersky. La ruse est habile : pour tout ce qui observe le réseau, le Mac ne fait que parler à Apple.

Ce qu’est MacSync

MacSync est écrit en Swift et est apparu pour la première fois en avril 2025. Selon Kaspersky, les premières versions dérivaient de la famille de voleurs AMOS avant de se doter de leurs propres modules. Il a atteint ses victimes par l’ingénierie sociale : des pages de type ClickFix qui poussent les gens à coller une commande dans Terminal, de faux outils Homebrew et d’analyse d’espace disque, et des logiciels présentés comme gratuits, crackés ou tout nouveaux. Dans cette campagne, il se faisait aussi passer pour un portefeuille crypto baptisé Toria, avec son propre site web et une promotion sur les réseaux sociaux.

Comment fonctionne la ruse du calendrier, en clair

Dans la plus complexe des deux méthodes de diffusion trouvées par Kaspersky, un petit téléchargeur lit un événement de calendrier iCloud public et transmet son texte à zsh, l’interpréteur de commandes du Mac. L’essentiel de ce texte est du charabia qui produit des erreurs, mais les commandes placées après la ligne DESCRIPTION de l’événement s’exécutent. Elles récupèrent sur iCloud une archive contenant un paquet d’appli qui sert de dropper, lequel télécharge à son tour le voleur lui-même.

La partie vol est en grande partie inchangée : historique du navigateur, cookies et mots de passe enregistrés, extensions et données d’applis de portefeuilles crypto, données Telegram, le fichier du trousseau, des informations système, et des secrets de développeur comme les fichiers de configuration SSH, AWS, Kubernetes, Git et du shell.

La nouveauté est une porte dérobée écrite en Objective-C qui se fait passer pour le Finder. Son installateur la relance après chaque redémarrage grâce à un LaunchAgent, à des modifications du fichier .zshrc et à des hooks Git globaux, et elle met fin aux processus de notification de macOS pour que les alertes n’atteignent pas l’utilisateur. La porte dérobée peut exécuter de l’AppleScript envoyé par ses opérateurs, installer une extension de navigateur ou remplacer une appli de portefeuille Ledger installée par une version trafiquée, et envoyer des fichiers et des informations système à son serveur de commande. Kaspersky a déduit ces actions des noms de commandes et des messages d’état ; une commande, live_browser, récupère un composant dont il n’a pas pu déterminer le rôle.

Êtes-vous concerné ?

Seulement si vous le lancez. MacSync ne s’introduit pas tout seul : toutes les voies décrites dans le rapport commencent par une personne qui colle une commande, ouvre un téléchargement venu d’un site douteux, ou tape un mot de passe administrateur quand on le lui demande. C’est une bonne nouvelle, car cela veut dire que de bonnes habitudes l’arrêtent.

Que faire dès aujourd’hui

  • Ne collez jamais dans Terminal une commande venue d’une page web, d’un « CAPTCHA », d’une conversation ou d’une vidéo. Aucun site légitime n’a besoin que vous fassiez cela pour prouver que vous êtes humain ou pour corriger une erreur.
  • Ne téléchargez les applis, portefeuilles crypto compris, que depuis le site du développeur ou l’App Store, et méfiez-vous des fichiers DMG provenant de sites atteints via des publicités ou les réseaux sociaux.
  • Considérez une demande inattendue de mot de passe administrateur comme un panneau stop, pas comme une formalité.
  • Vérifiez Réglages Système › Général › Ouverture et extensions, ainsi que le dossier LaunchAgents de votre Bibliothèque, à la recherche de tout élément que vous ne reconnaissez pas.
  • Si vous utilisez Git, lancez git config --global core.hooksPath dans Terminal : normalement, cela n’affiche rien. Un chemin que vous n’avez pas défini mérite une enquête.
  • Gardez macOS à jour pour que les protections intégrées d’Apple disposent des dernières signatures.

La place de FireAI, et ses limites

Un voleur n’est utile à son opérateur qu’une fois qu’il a envoyé ce qu’il a trouvé. Ce moment-là est une connexion réseau, et c’est le moment pour lequel FireAI est conçu :

  • La première fois qu’une appli que vous n’avez jamais approuvée, comme un « portefeuille » tout juste installé ou un dropper caché dans un paquet d’appli, tente d’accéder à Internet, FireAI vous demande, nomme l’appli et montre sa destination sur la carte du monde.
  • En mode Paranoïa, les applis non signées sont bloquées et même les propres outils en ligne de commande d’Apple, comme ceux qu’une commande collée dans Terminal utilise pour télécharger des fichiers, doivent être approuvés comme n’importe quelle autre appli.
  • Clipboard Armor ajoute un signal d’alerte dans Enquêter quand la première connexion d’une appli survient quelques secondes après un changement du presse-papiers, la trace que laisse une ruse du type « copiez cette commande ».
  • La propre IA de FireAI explique chaque connexion sur votre Mac : « Finder se connecte à un serveur dans un pays dont vous n’avez jamais entendu parler » se lit alors comme le signal d’alarme que c’est.

Limites, en toute honnêteté : un pare-feu ne supprime pas un voleur, et un code à qui vous avez déjà donné votre mot de passe administrateur peut tenter de perturber n’importe quel outil de sécurité de la machine. La force de FireAI, c’est le moment qui précède la sortie des données. Si vous soupçonnez une infection, déconnectez-vous, changez vos mots de passe depuis un autre appareil, et faites vérifier le Mac.

Envie de voir quelles applis de votre Mac parlent à Internet en ce moment ? Téléchargez FireAI et essayez-le gratuitement pendant 17 jours. FireAI est conçu par HisnLabs.

Sources