Ouvrir le menu principal

MacGeneration

Recherche

Le malware FrigidStealer se fait passer pour une mise à jour de Safari ou Chrome

Pierre Dandumont

vendredi 21 février 2025 à 13:00 • 1

Logiciels

Des chercheurs viennent de dévoiler des informations sur un nouveau malware qui cible les Mac, qu'ils ont nommés FrigidStealer. Il se fait passer pour une mise à jour de Safari ou de Chrome.

Dans un article, les chercheurs de Proofpoint expliquent que le malware est géré par un groupe qu'ils appellent TA2726, actif depuis septembre 2022 et qui s'occupe de plusieurs logiciels malicieux (Lumma Stealer et DeerStealer sous Windows, Marcher sous Android et donc FrigidStealer sous macOS). Un autre groupe, TA2727, est actif notamment en France et l'utilise aussi. Les deux distribuent le malware sur des sites piratés, avec du code JavaScript qui va détecter le navigateur de l'utilisateur, le rediriger vers un autre site et proposer une mise à jour malicieuse pour le navigateur en question. Le fonctionnement est le même sur les différents systèmes, et il propose donc une mise à jour pour Safari (qui singe le site d'Apple) ou pour Chrome.

Le malware en action. Image Proofpoint.

Le malware emploie ensuite une technique assez basique : le fichier DMG téléchargé demande à l'utilisateur de faire un clic droit pour lancer l'application sans vérification de la signature (une méthode que macOS Sequoia complexifie), avant d'afficher une fausse fenêtre de demande de mot de passe.

La demande de mot de passe. Image Proofpoint.
macOS Sequoia complique l

macOS Sequoia complique l'ouverture d'apps non notarisées

Comme souvent, la ruse peut sembler grossière pour les utilisateurs habitués à macOS, mais reste efficace sur des internautes lambda, qui ne connaissent pas les arcanes du système. Proofpoint n'explique pas en détail ce que le malware fait exactement, mais il envoie le mot de passe et diverses informations aux malandrins qui le mettent en place. Dans les faits, la principale méthode pour éviter de se faire arnaquer consiste à ne pas lancer des applications dont la provenance est inconnue, spécialement si l'app demande de passer outre explicitement les protections de macOS. Par ailleurs, Safari et Chrome se mettent à jour automatiquement, sans devoir télécharger manuellement un fichier.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Google : NotebookLM génère des podcasts en français à partir de vos documents

16:24

• 13


Raycast arrive sur l’iPhone, essentiellement pour les fonctions liées à l’IA

15:06

• 0


French Days : CyberGhost, le meilleur VPN pour Mac à 2,03 € par mois (et franchement, vous auriez tort de vous en priver) 📍

13:47

• 0


Free Pro passe à 8 Gb/s en symétrique pour tous les clients, mêmes les anciens

13:30

• 17


Voler une voiture ? Jamais ! Utiliser une police sans autorisation sur des DVD ? Toujours

12:34

• 36


Starlink offre l'antenne dans certains pays si vous vous engagez pour un an

11:45

• 45


B&You ajoute des frais de résiliation sur tous ses forfaits

11:28

• 55


Un prix canon sur les iPad Air M3 : 530 € (-189 €) ! L'iPad Pro M4 à 899,99 € !

09:00

• 13


Synology : la liste des disques durs compatibles avec sa nouvelle gamme de NAS est encore vide

08:22

• 36


Tim Cook attendrait des « bras robotisés » pour produire l’iPhone aux États-Unis, selon le gouvernement américain

07:48

• 29


MacBook Air M4 : la chute des prix se poursuit sur ce nouvel incontournable 🆕

07:02

• 42


Encore un problème technique sur l’offre B&You Pure fibre : les 8 Gbit/s normalement de retour

29/04/2025 à 21:00

• 14


IBAN, nom, adresse, sites de plus en plus crédibles : méfiez-vous du phishing

29/04/2025 à 19:30

• 35


Orange TV sur Apple TV : l’opérateur élargit l’accès gratuit à son service… un peu trop

29/04/2025 à 18:39

• 25


Amazon n'affichera pas sur son site le coût des droits de douane de l'administration Trump 🆕

29/04/2025 à 16:54

• 8


Les Mac Pro Intel, des boîtes aux lettres majuscules

29/04/2025 à 15:15

• 24