Prudence si vous avez récemment installé une application promettant de transformer l'encoche de votre MacBook en Dynamic Island. Des utilisateurs de Reddit ont récemment signalé des publicités autour de LumaNotch, une application censée ajouter une interface à l'encoche mais qui cache en réalité un virus. Le faux site officiel clone celui d'une app du même genre et demande des techniques d'installation alambiquées visant à faire sauter les protections de macOS afin d'exécuter un script malveillant.
Fake LumaNotch macOS app = #NovaStealer (#MioLab) 🧐
— Marcelo Rivero (@MarceloRivero) June 3, 2026
🎭 site = near 1:1 clone of dynamichorizon[.]app
🧾 #ClickFix shows apps[.]apple[.]com, hides the curl|bash
📣 propped up by X/TikTok + AI review bait
💀 "killall Terminal" on launch (hides the drop)
🧹 xattr -c → strips… pic.twitter.com/c28ateUBzW
Selon le chercheur en sécurité Marcelo Rivero, l'app aurait été mise en avant sur X et TikTok et bien aidée par de faux articles générés par IA. Ce site frauduleux imitait celui de DynamicHorizon, une application indépendante sans lien avec cette campagne et dont l’installation ne nécessite évidemment pas d’exécuter de commandes dans le Terminal. Pour l'installer, le site frauduleux invite à copier coller une ligne de code commençant par echo "https://apps.apple.com/app/lumanotch…. La mention de l'App Store vise à tromper l'utilisateur, et la page masque la vraie action exécutée en arrière-plan : une commande de type curl|bash.
De faux sites Homebrew et LogMeIn font installer des malwares via le Terminal de macOS
En pratique, curl télécharge un script depuis Internet, que bash exécute immédiatement. C’est rapide, discret et très risqué, car l’utilisateur ne voit pas forcément ce que le script va faire sur sa machine. Au lancement, le malware exécute killall Terminal afin de faire disparaître la fenêtre où la commande malveillante vient d’être lancée. De quoi cacher à l'utilisateur les activités louches exécutées par la suite.
D’après Marcelo Rivero, ce faux LumaNotch servirait à distribuer NovaStealer, un infostealer macOS également associé au nom MioLab. Comme son nom l’indique, ce type de malware vise surtout à aspirer des données : mots de passe enregistrés dans les navigateurs, cookies de session, portefeuilles de cryptomonnaies ou fichiers personnels.
Apple a conscience de la popularité de ce type d'arnaque et a serré la vis avec macOS 26.4. Le système peut désormais alerter un utilisateur s'il colle une commande louche dans le Terminal. L'alerte explique que la commande peut être dangereuse, mais n'apparaît que quand certaines circonstances sont réunies pour éviter de harceler les développeurs.













