Utilisateurs de macOS, attention : un nouveau malware donne un contrôle total des navigate

Un nouveau voleur d’informations basé sur Rust, nommé AmnesiaStealer, donne aux cybercriminels un contrôle sans précédent sur les navigateurs des utilisateurs de macOS—sans qu’ils en aient connaissance. Découvert par les chercheurs de Jamf Threat Labs, ce malware se propage via de fausses pages GitHub convaincantes qui imitent le thème sombre de la plateforme, le logo Octocat et même un badge « Éditeur vérifié ». Au lieu d’un bouton de téléchargement, les victimes reçoivent pour instruction de coller une commande Terminal, une technique connue sous le nom de ClickFix. Une fois exécutée, AmnesiaStealer fonctionne en trois étapes : un script shell récupère la charge utile, un voleur d’informations Rust collecte des données sensibles, et un module de flux permet aux attaquants de contrôler en temps réel et de manière invisible le navigateur de la victime.
Une attaque furtive en trois phases
La sophistication de ce malware réside dans son exécution en plusieurs étapes. Le script shell initial télécharge et lance la charge utile, qui extrait ensuite mots de passe, cookies, données de navigateur et même des notes Apple. Cependant, la fonctionnalité la plus alarmante est le module de flux, qui permet aux attaquants d’interagir avec le navigateur de la victime comme s’ils étaient assis devant le clavier. Cette session de navigateur sans interface fonctionne de manière indétectable, laissant les pirates naviguer entre les onglets, saisir des frappes et gérer les sessions—tandis que la victime ne remarque rien d’anormal à l’écran. Le module clone le profil du navigateur et utilise le protocole Chrome DevTools pour extraire les cookies en clair, contournant ainsi entièrement le chiffrement au repos.
Persistance et tactiques d’évasion
AmnesiaStealer ne se limite pas au vol de données : il assure aussi sa propre persistance. Le malware capture le mot de passe de l’utilisateur via une fausse invite d’installation macOS, le valide localement avant de le réutiliser pour des opérations privilégiées comme déverrouiller le trousseau ou lire des fichiers. Dans une évolution inquiétante pour macOS 26, le malware supprime la clé de stockage sécurisé de Chrome et la remplace par une clé connue, permettant aux attaquants de déchiffrer les identifiants nouvellement volés tout en risquant de bloquer l’accès des victimes à leurs propres données. Ce comportement inhabituel pourrait servir d’alerte pour les systèmes de détection.
Pourquoi est-ce important ?
AmnesiaStealer marque une escalade significative des menaces sur macOS, combinant vol d’informations traditionnel et piratage de navigateur en direct—une capacité jusqu’alors rare dans les malwares grand public. L’infrastructure de leurre partagée avec d’autres familles de malwares comme Atomic Stealer suggère une tendance croissante d’outils d’attaque modulaires et réutilisables. Pour les utilisateurs de macOS, cela signifie que les antivirus traditionnels peuvent ne pas suffire ; la vigilance face aux commandes Terminal suspectes et aux pages GitHub inconnues est cruciale. La capacité du malware à contourner le chiffrement et à manipuler les sessions de navigateur souligne la nécessité de mesures de sécurité multicouches, incluant la surveillance comportementale et une vérification stricte des utilisateurs.
Source : Security Affairs. Synthèse éditoriale assistée par IA — TechnoExpress.

