Attention, un malware dangereux vise les utilisateurs de Mac

temps de lecture 2 minutes

Les utilisateurs Mac pensaient être à l'abri, mais un nouveau malware se repend, prêt à dérober vos mots de passe en un clic. Ingénieux, il exploite notre habitude de cliquer sur tout ce qui ressemble à une vérification de sécurité.

Crédits : Unsplash

Le mythe d'un macOS imperméable aux virus est faux, et un nouveau malware le prouve encore. Des chercheurs en cybersécurité tirent la sonnette d'alarme sur une nouvelle campagne, orchestrée par des cybercriminels russophones, qui cible en ce moment les utilisateurs Apple via le malware Atomic macOS Stealer (AMOS).

Ce malware s'appuie sur une technique de plus en plus populaire baptisée « ClickFix ». Son principe : inciter l'utilisateur à exécuter soi-même un script malveillant sous prétexte de régler un problème de sécurité. Le scénario, observé par CloudSek, débute généralement par la visite d'un faux site imitant les pages d'un opérateur télécom américain, Spectrum. Pour paraître crédibles, ces sites affichent un faux CAPTCHA ou hCaptcha et invitent la victime à prouver qu'elle n'est pas un robot.

Le piège du « faux bug » qui vide vos identifiants

La manipulation ne s'arrête pas là. Quelle que soit la réponse de l'utilisateur, la vérification « échoue » systématiquement et propose une alternative : copier puis exécuter un code dans le Terminal de macOS. C'est à ce moment que tout bascule : le script télécharge AMOS, conçu pour collecter mots de passe, données de wallet crypto et informations système sans éveiller de soupçons.

L'analyse du code source des pages impliquées révèle des commentaires en russe, confirmant l'origine des attaquants. Le procédé, bien que peu élégant et truffé d'erreurs dans les consignes (instructions Windows suggérées à des utilisateurs Mac ou Linux), fonctionne particulièrement grâce à la lassitude des utilisateurs face à la multiplication des contrôles de sécurité en ligne.

Ce « ClickFix » n'est pas limité à macOS : d'autres variantes s'attaquent aussi à Windows et Linux via des méthodes similaires, toujours en jouant sur la crédulité et la routine. Des campagnes récentes ont utilisé de faux emails Booking.com ou de fausses bannières cookies pour faire passer le même type de piège.

Les experts constatent que cette méthode se répand rapidement, car elle contourne les protections classiques : tout repose sur l'action du propriétaire de la machine. Chez Darktrace, on rappelle que ces attaques ont déjà touché l'Europe, les États-Unis, le Moyen-Orient et l'Afrique.

publié le , William Zimmer de Humanoid

Ailleurs sur le web