Ouvrir le menu principal

MacGeneration

Recherche

Le logiciel malveillant MacSync évolue et passe au Swift, avec notarisation et signature

Pierre Dandumont

mardi 23 décembre 2025 à 19:30 • 3

Ailleurs

Dans le monde des logiciels malveillants qui ciblent macOS, la norme est de passer par des langages de script simples et de tenter de filouter les données des utilisateurs en faisant apparaître de fausses fenêtres de demande de mot de passe pour contourner les protections de macOS. Mais les chercheurs de Jamf viennent de mettre en avant une évolution chez les malandrins : les malwares modernes passent au Swift (un langage de programmation développé par Apple) et sont signés et notariés. De façon très concrète, une app signée est moins surveillée par macOS qu'une app qui ne l'est pas, pour une raison simple : elle provient d'un développeur qui a payé sa dîme et Apple peut bloquer l'app à distance… si elle est remarquée.

L'installeur du logiciel malveillant, dans une image disque. Image Jamf.

C'est une solution à double tranchant pour les hackers qui tentent de voler des données : d'un côté, un logiciel signé et notarié peut être lancé facilement par sa cible, sans devoir passer par des méthodes compliquées (au passage, le malware testé demande toujours de passer par un clic droit > Ouvrir, ce qui n'est pas nécessaire). Mais d'un autre côté, et c'est ce qui est arrivé ici, un logiciel signé et notarié peut être bloqué très facilement par Apple.

C'est un compromis qui repose principalement sur une chose : le malware va-t-il être détecté ? S'il est remarqué rapidement par les équipes d'Apple ou les chercheurs, il devrait être bloqué tout aussi rapidement et donc rendu inutile. Mais si la détection prend quelques jours, les avantages apportés par une app de ce type sont importants : il risque de toucher beaucoup plus d'utilisateurs. Le fait d'être signé et notarié ne permet pas à une app malveillante de faire n'importe quoi, et l'analyse faite par Jamf du code Swift le montre bien : les attaquants doivent tout de même tenter de passer outre certaines protections de macOS pour voler les données. Mais il ne faut pas nier la réalité pour autant : il y a nettement plus de chances que le malware s'incruste dans macOS.

En l'état, les personnes touchées avant le blocage du compte développeur employé sont toujours vulnérables, et les chercheurs recommandent de vérifier la présence des images disque zk-call-messenger-installer-3.9.2-lts.dmg ou co.runtime.helper.b3f9a2.dmg, qui ont été employées pour l'infection. Depuis que le compte employé a été signalé à Apple, le logiciel malveillant est bloqué, mais nous pouvons partir du principe que les personnes à l'origine des apps vont probablement utiliser d'autres comptes de développeurs (ou en pirater), dans un jeu du chat et de la souris qui peut durer assez longtemps.

Ajouter ce site dans Google News

La puce M5 Ultra entre dans le top 5 mondial de Geekbench, la puce M6 en première position

15/09/2026 à 23:40

• 14


Le début du Hackintosh ARM : macOS 15 (presque) sur un ordinateur Huawei

15/09/2026 à 21:40

• 3


Précommandes : l’iPhone Duo semble déjà faire de l’ombre aux iPhone 18 Pro

15/09/2026 à 21:27

• 48


iOS 27 : comment personnaliser le rendu sonore des AirPods grâce au nouvel égaliseur

15/09/2026 à 21:27

• 16


watchOS 27 laisse les vieilles apps 32 bits sur le bord de la route

15/09/2026 à 21:27

• 2


Test du Dell KM746, un kit clavier/souris qui adopte des supercondensateurs pour une charge ultrarapide

15/09/2026 à 20:30

• 9


Première apparition publique un peu terne pour l’iPhone Duo

15/09/2026 à 17:59

• 71


Nouveau décor dans les Apple Store : ça va déménager

15/09/2026 à 16:55

• 19


Quand allez-vous installer macOS Golden Gate ?

15/09/2026 à 15:43

• 86


Elon Musk met fin à son bras de fer avec Apple, mais poursuit OpenAI

15/09/2026 à 12:12

• 7


Prime Day : Amazon remet ça les 6 et 7 octobre avec les « Jours Flash Prime »

15/09/2026 à 11:37

• 3


Les forfaits iCloud+ vont inclure Apple Arcade et Apple TV sans surcoût dans plus de 100 pays, mais pas en France

15/09/2026 à 11:34

• 52


iPhone reconditionné : Certideal joue la carte de la transparence avec de vraies photos

15/09/2026 à 11:30

• 8


John Ternus sur Canal+ : la continuité avec Tim Cook, jusque dans le discours

15/09/2026 à 10:26

• 21


macOS 27 abandonne Intel, mais son installateur n’a jamais été aussi lourd

15/09/2026 à 10:24

• 30


L’IA menace l’humanité ? Trump crie au « canular » et charge Google

15/09/2026 à 08:30

• 51