Ouvrir le menu principal

MacGeneration

Recherche

OSX/Dok, un nouveau malware qui dupe Gatekeeper

Nicolas Furno

vendredi 28 avril 2017 à 16:41 • 72

Logiciels

L’époque où le système d’Apple était bien protégé des malwares est bien terminée. Malgré les protections mises en place par le constructeur, les créateurs de logiciels malveillants parviennent toujours à passer, comme en témoigne ce nouveau-venu. Nommé OSX/Dok, il parvient à contourner Gatekeeper, la principale protection de macOS, parce qu’il est signé avec un certificat fourni par Apple. Par ailleurs, il n’est pas détecté correctement par les antivirus.

Ce malware reproduit de manière approximative une alerte macOS. Ce n’est pas exactement fidèle, mais suffisamment pour tromper une bonne partie des utilisateurs. Cliquer pour agrandir

Naturellement, Apple comme les éditeurs d’antivirus vont tout faire pour bloquer ce malware précis, mais c’est bien la preuve que les protections mises en place par macOS ne suffisent jamais totalement. OSX/Dok est transmis par mail et vise les utilisateurs européens, notamment les anglophones et germanophones.

Concrètement, il prend la forme d’un fichier zip qui est en fait une application qui commence par s’installer à un endroit difficile à déloger. Elle s’ajoute aux applications ouvertes au lancement du système pour toujours être présente et une fois que c’est fait, elle affiche une alerte qui occupe tout l’écran (ci-dessus). Cette alerte recouvre les autres fenêtres et elle ne peut pas être fermée facilement, en tout cas pas sans cliquer sur son unique bouton.

C’est en cliquant sur le bouton qu’il devient vraiment malveillant, tout en restant suffisamment discret pour que l’utilisateur lambda ne voit rien du tout. Il installe le gestionnaire de paquets Homebrew et exécute un script qui installe les outils nécessaires pour mettre en place un proxy. Pour faire simple, le Mac va être configuré pour que toutes les connexions à internet passent par un serveur tiers, y compris celles qui sont sécurisées.

Après avoir agi, le malware a configuré un proxy dans macOS. Dès lors, toutes les connexions transiteront par un serveur tiers. Cliquer pour agrandir

OSX/Dok configure également le système pour assurer que cette connexion via un serveur tiers soit maintenue entre deux redémarrages ou même après une mise à jour de macOS. Et pour cacher ses traces, il se désinstalle de lui-même.

En attendant qu’Apple bloque le certificat en question, les conseils sont toujours les mêmes. N’ouvrez pas un fichier dont vous ne connaissez pas la source. Et surtout, ne saisissez pas le mot de passe administrateur de votre Mac sans savoir exactement pour quoi faire.

Source :

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Promo sur des batteries externes de forte capacité pour Mac, iPhone ou iPad

08:44

• 0


Promo : l'Atari 2600 Plus à 90 € (-30 €) avec 10 jeux et un joystick

08:24

• 0


Du M5 aux processeurs d'IA pour serveurs, Apple a du pain sur la planche

06:51

• 8


La production des SoC des lunettes connectées d’Apple lancée fin 2027

08/05/2025 à 21:54

• 26


Apple Intelligence par la pratique et la démonstration jusqu'en Apple Store

08/05/2025 à 15:45

• 19


Promos et cadeaux pour la réouverture de la boutique Apple de C&C Labège

08/05/2025 à 15:10

• 1


Skype s'est arrêté, mais que sont devenus les crédits non dépensés ?

08/05/2025 à 14:38

• 17


MacBook Air M4 : la chute des prix se poursuit encore sur ce nouvel incontournable 🆕

08/05/2025 à 11:38

• 74


Google contredit Apple après que son action a dévissé en bourse

08/05/2025 à 10:00

• 42


Kernel Panic : notre retour d’expérience sur les kits solaires pour balcons et jardins

08/05/2025 à 10:00

• 4


Si Apple devait ressusciter un de ses anciens produits, lequel choisiriez-vous ?

08/05/2025 à 08:00

• 142


Profitez de Microsoft Office à petit prix pendant les French Days 2025 📍

07/05/2025 à 23:20

• 0


Pour Eddy Cue, l’iPhone ne sera peut-être plus là dans 10 ans

07/05/2025 à 21:32

• 72


iPhone 17, 17 Pro (Max), 17 Air : prix, fiche technique, date de sortie… Toutes les nouveautés d’après les rumeurs

07/05/2025 à 21:32

• 10


Google démodé, Safari va s’ouvrir aux moteurs de recherche dopés à l’IA

07/05/2025 à 18:41

• 76


Brevet : Apple réfléchit à une Magic Mouse pouvant détecter différents gestes

07/05/2025 à 18:00

• 7