Ouvrir le menu principal

MacGeneration

Recherche

OSX/Dok, un nouveau malware qui dupe Gatekeeper

Nicolas Furno

vendredi 28 avril 2017 à 16:41 • 72

Logiciels

L’époque où le système d’Apple était bien protégé des malwares est bien terminée. Malgré les protections mises en place par le constructeur, les créateurs de logiciels malveillants parviennent toujours à passer, comme en témoigne ce nouveau-venu. Nommé OSX/Dok, il parvient à contourner Gatekeeper, la principale protection de macOS, parce qu’il est signé avec un certificat fourni par Apple. Par ailleurs, il n’est pas détecté correctement par les antivirus.

Ce malware reproduit de manière approximative une alerte macOS. Ce n’est pas exactement fidèle, mais suffisamment pour tromper une bonne partie des utilisateurs. Cliquer pour agrandir

Naturellement, Apple comme les éditeurs d’antivirus vont tout faire pour bloquer ce malware précis, mais c’est bien la preuve que les protections mises en place par macOS ne suffisent jamais totalement. OSX/Dok est transmis par mail et vise les utilisateurs européens, notamment les anglophones et germanophones.

Concrètement, il prend la forme d’un fichier zip qui est en fait une application qui commence par s’installer à un endroit difficile à déloger. Elle s’ajoute aux applications ouvertes au lancement du système pour toujours être présente et une fois que c’est fait, elle affiche une alerte qui occupe tout l’écran (ci-dessus). Cette alerte recouvre les autres fenêtres et elle ne peut pas être fermée facilement, en tout cas pas sans cliquer sur son unique bouton.

C’est en cliquant sur le bouton qu’il devient vraiment malveillant, tout en restant suffisamment discret pour que l’utilisateur lambda ne voit rien du tout. Il installe le gestionnaire de paquets Homebrew et exécute un script qui installe les outils nécessaires pour mettre en place un proxy. Pour faire simple, le Mac va être configuré pour que toutes les connexions à internet passent par un serveur tiers, y compris celles qui sont sécurisées.

Après avoir agi, le malware a configuré un proxy dans macOS. Dès lors, toutes les connexions transiteront par un serveur tiers. Cliquer pour agrandir

OSX/Dok configure également le système pour assurer que cette connexion via un serveur tiers soit maintenue entre deux redémarrages ou même après une mise à jour de macOS. Et pour cacher ses traces, il se désinstalle de lui-même.

En attendant qu’Apple bloque le certificat en question, les conseils sont toujours les mêmes. N’ouvrez pas un fichier dont vous ne connaissez pas la source. Et surtout, ne saisissez pas le mot de passe administrateur de votre Mac sans savoir exactement pour quoi faire.

Source :

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Test d’écrans portables à bas prix : bonne affaire ou déception garantie ?

10:00

• 6


Promo : le MacBook Air M2 s'installe à 899 € (-100 €)

15/03/2025 à 13:50

• 8


Comment éviter les arnaques par SMS en toute simplicité 📍

15/03/2025 à 11:38


Sortie de veille : une nouvelle interface pour iOS 19 en approche, mais un Siri intelligent qui s’éloigne

15/03/2025 à 08:00

• 28


Les acteurs de l’IA demandent un accès illimité aux données, même soumises au droit d’auteur

14/03/2025 à 22:15

• 77


Retards de Siri : remontée de bretelles en interne après l’officialisation des délais

14/03/2025 à 20:45

• 79


Les compagnies aériennes asiatiques serrent la vis et interdisent l'utilisation de batteries externes dans les avions

14/03/2025 à 20:35

• 24


Si vous utilisez une vieille version de Firefox, il faut mettre à jour à cause d'un certificat expiré

14/03/2025 à 18:00

• 8


Une bande-annonce pour F1, le film Apple que vous ne verrez pas sur Apple TV+ avant novembre 2026

14/03/2025 à 16:30

• 27


MacWhisper détecte qui parle dans la retranscription d'un enregistrement audio

14/03/2025 à 15:45

• 28


Google Gemini peut utiliser votre historique de recherche pour personnaliser ses réponses

14/03/2025 à 13:00

• 17


Free pourrait écoper d'une sanction après la grosse fuite de données fin 2024

14/03/2025 à 11:30

• 15


Le nouveau MacBook Air M4 a un mode économie d'énergie qui ne réduit pas les nuisances sonores

14/03/2025 à 11:00

• 28


Promo : -100 € sur des MacBook Air M3 déjà soldés

14/03/2025 à 08:45

• 2


Spotify, « l'une des pires choses arrivées aux musiciens » ?

14/03/2025 à 06:25

• 90


Le nouveau TGV encore en USB-A... mais heureusement, il est évolutif

13/03/2025 à 21:45

• 108