Leçon 2 sur 7 · 8 min
Chevaux de Troie et voleurs d’informations : quand vous installez vous-même l’attaquant
Un cheval de Troie n’entre pas par effraction : on l’invite. Découvrez les déguisements qu’il emprunte sur Mac, ce que volent les infostealers et les habitudes qui les arrêtent.
Le nom vient du cheval de bois de la légende grecque : un cadeau qui a fait passer des soldats par les portes de la ville. En informatique, un cheval de Troie fonctionne de la même façon. Le NIST le décrit comme un programme qui semble avoir une fonction utile mais qui en a aussi une cachée, potentiellement malveillante, qui échappe aux mécanismes de sécurité, parfois en exploitant les autorisations légitimes de la personne qui le lance. Cette dernière partie est l’idée clé. Un cheval de Troie a rarement besoin d’une effraction habile, parce que c’est vous qui lui ouvrez la porte.
Les déguisements qui marchent
Un cheval de Troie prend la forme que les gens sont le plus susceptibles d’installer sans réfléchir. Sur Mac, les mêmes déguisements reviennent sans cesse :
- Des versions piratées ou « gratuites » de logiciels coûteux : outils de design, montage vidéo, suites bureautiques, jeux.
- De fausses mises à jour : une page web affirmant que votre navigateur ou un module doit être mis à jour avant qu’une vidéo puisse se lancer.
- Des téléchargements sosies : une annonce dans les résultats de recherche pour une appli connue, qui pointe vers un site au nom presque identique.
- De fausses applis de réunion ou de discussion : un « collègue » ou un « recruteur » envoie un lien pour installer un client de visioconférence spécial.
- De faux portefeuilles crypto et outils de trading, visant les personnes qui détiennent déjà des cryptomonnaies.
- Des utilitaires à l’air pratique : nettoyeurs, convertisseurs, VPN et outils « d’accélération » de développeurs inconnus.
MITRE ATT&CK appelle cette astuce générale le « masquerading » : faire passer un fichier malveillant pour un fichier légitime, par son nom, son icône ou son emplacement. Combiné à une raison crédible de l’installer, cela suffit à tromper des personnes prudentes la plupart du temps.
Les voleurs d’informations : l’objectif le plus courant
Aujourd’hui, beaucoup de chevaux de Troie sur Mac sont des voleurs d’informations (infostealers). Une fois lancés, ils essaient de récupérer tout ce qui peut se transformer en argent ou en accès : mots de passe enregistrés dans les navigateurs, cookies de session qui vous gardent connecté, contenu du trousseau, fichiers de portefeuilles crypto, documents du Bureau et du dossier Téléchargements, et détails sur l’ordinateur. Les données volées sont empaquetées et envoyées à un serveur contrôlé par l’attaquant, souvent en quelques minutes.
Les cookies de session méritent une mention spéciale. Si un voleur copie le cookie qui vous garde connecté à une messagerie ou à un réseau social, il peut utiliser cette session sans connaître votre mot de passe et sans passer la double authentification, jusqu’à ce que la session expire ou que vous vous déconnectiez partout. C’est pourquoi, après une infection, changer ses mots de passe ne suffit pas : il faut aussi fermer toutes les sessions.
Ce que macOS fait déjà
Les protections d’Apple visent précisément ce type de menace. Gatekeeper vérifie que les applis téléchargées sur Internet sont signées par un développeur identifié et notarisées par Apple, ce qui veut dire qu’elles ont été analysées à la recherche de contenu malveillant connu avant leur distribution. XProtect reconnaît les programmes malveillants connus et peut les bloquer ou les supprimer. Apple peut aussi révoquer le certificat d’un développeur une fois l’abus découvert. Ces couches sont réelles et efficaces contre les menaces connues. Leur point faible est la force même du cheval de Troie : un utilisateur convaincu d’approuver quand même.
Les habitudes qui arrêtent la plupart des chevaux de Troie
- Téléchargez vos applis depuis le Mac App Store ou le site du développeur, tapé à la main ou ouvert depuis un signet de confiance, pas depuis une annonce dans les résultats de recherche.
- N’installez jamais de logiciel piraté. C’est le moyen le plus sûr d’installer vous-même un cheval de Troie.
- Considérez toute page qui dit qu’il vous faut une mise à jour pour regarder une vidéo comme un piège. Mettez à jour les applis depuis l’appli elle-même ou via Réglages Système.
- Méfiez-vous des liens de réunion qui exigent d’installer un client spécial inconnu, surtout de la part de nouveaux contacts.
- Lisez les avertissements de macOS. Si un installeur vous demande d’en contourner un, arrêtez-vous.
- Utilisez un gestionnaire de mots de passe et des clés d’accès quand c’est possible, pour que des mots de passe volés dans le navigateur valent moins.
Voir un cheval de Troie appeler chez lui
Un infostealer doit envoyer ce qu’il a volé quelque part. Cette connexion sortante est souvent le premier moment où il devient visible. FireAI demande avant qu’une appli se connecte pour la première fois : un « utilitaire » fraîchement installé qui essaie aussitôt de joindre un serveur inconnu produit donc une question plutôt qu’un silence. Vous pouvez refuser, voir sur la carte du monde où il essayait d’aller, et demander à l’IA qui fonctionne sur votre Mac d’expliquer la connexion. FireAI n’analyse pas les fichiers et ne supprime pas les programmes malveillants ; son rôle est de montrer et de contrôler ce qui quitte votre Mac, exactement ce dont un infostealer dépend.
Si vous pensez en avoir installé un
- Déconnectez-vous d’abord d’Internet, pour empêcher d’autres données de partir.
- Supprimez l’appli et vérifiez les éléments d’ouverture et les éléments en arrière-plan dans Réglages Système pour repérer tout ce que vous ne reconnaissez pas.
- Depuis un autre appareil de confiance, changez les mots de passe de vos comptes les plus importants : la messagerie d’abord, puis la banque et tout ce qui touche à l’argent.
- Fermez toutes les sessions de ces comptes, pour invalider les cookies volés.
- Si le Mac contenait des cryptomonnaies, transférez les fonds vers un nouveau portefeuille créé sur un appareil sain.
- Si vous n’êtes pas sûr que le Mac est sain, faites appel à un professionnel ou restaurez une sauvegarde faite avant l’infection.
À retenir
- Un cheval de Troie est invité : il a l’air utile pour que vous l’installiez vous-même.
- Logiciels piratés, fausses mises à jour et téléchargements sosies sont les déguisements les plus courants sur Mac.
- Les infostealers prennent mots de passe, cookies de session, données du trousseau et portefeuilles, puis les envoient à l’attaquant en quelques minutes.
- Après une infection, changez vos mots de passe depuis un appareil de confiance et fermez toutes les sessions pour neutraliser les cookies volés.
Vérifiez vos connaissances
1. Quelle est la caractéristique qui définit un cheval de Troie ?
- Il se propage seul à travers les réseaux
- Il a l’air utile pour que la victime l’installe et le lance — Exact.
- Il n’attaque que les serveurs
- Il chiffre les fichiers et exige une rançon
Comme le cheval de bois, un cheval de Troie est laissé entrer par sa victime parce qu’il semble légitime ou utile.
2. Pourquoi changer son mot de passe ne suffit-il pas toujours après une infection par un infostealer ?
- On ne peut plus changer de mot de passe après une infection
- Des cookies de session volés peuvent encore permettre au voleur d’utiliser vos sessions ouvertes tant que vous ne vous déconnectez pas partout — Exact.
- La double authentification cesse de fonctionner
- Le trousseau se réinitialise tout seul
Un cookie de session copié peut garder un voleur connecté ; fermer toutes les sessions l’invalide.
3. Une page web dit que vous devez installer une mise à jour avant qu’une vidéo puisse se lancer. Que faire ?
- L’installer vite pour lancer la vidéo
- La considérer comme un piège probable et ne mettre à jour les applis que via l’appli elle-même ou Réglages Système — Exact.
- Désactiver d’abord Gatekeeper
- Saisir le mot de passe du Mac quand il est demandé
Les fausses demandes de mise à jour sont un déguisement classique des chevaux de Troie. Les vraies mises à jour viennent de l’appli ou de macOS, pas d’une page web au hasard.
À vous de jouer avec FireAI
Mettez cette leçon en pratique sur votre propre Mac.
- Règles : appli, site, domaine, IP ou une plage, pour toujours ou jusqu’au redémarrage — Écrivez une règle aussi précise qu’une seule adresse ou aussi large qu’un domaine entier.
- La Carte du monde — Voyez où vont réellement vos données, pas seulement un nom d’hôte que vous devriez rechercher vous-même.
- Listes de menaces (facultatif) — Comparez votre trafic à des données de menaces publiques sans jamais les lui envoyer.
- Enquêter sur une connexion — Décidez avec les faits sous les yeux, pas avec un vague avertissement.
- Modes de sécurité : Maison, Café, Paranoïa, Sous attaque — Adaptez la rigueur de FireAI à l’endroit où se trouve réellement votre Mac, en un geste.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Sources
- NIST Computer Security Resource Center Glossary: trojan horse
- MITRE ATT&CK T1036: Masquerading
- MITRE ATT&CK T1204: User Execution
- Apple Platform Security: Protecting against malicious software in macOS
- Apple Platform Security: Gatekeeper and runtime protection in macOS
Mettez-le en pratique sur votre Mac
Essayez toutes les fonctionnalités gratuitement pendant 17 jours, sans carte bancaire.