Ouvrir le menu principal

MacGeneration

Recherche

Trojan.MAC.RustDoor : une nouvelle porte dérobée cible macOS à travers Visual Studio

Anthony Nelzin-Santos

vendredi 09 février 2024 à 18:00 • 19

macOS

Trojan.MAC.RustDoor, c’est le doux nom d’une nouvelle backdoor détectée par les chercheurs de Bitdefender. Dans la nature depuis le mois de novembre 2023 et encore active au 2 février, cette porte dérobée prend les atours d’une mise à jour de Visual Studio pour exfiltrer des fichiers vers un serveur de « commande et contrôle ». Si l’entreprise roumaine de cybersécurité n’est pas en mesure d’attribuer cette attaque à un acteur précis, plusieurs indices suggèrent un lien avec les spécialistes du rancongiciel BlackBasta et ALPHV/BlackCat.

Image Bitdefender.

Cette porte dérobée possède la première particularité d’être écrite en Rust, un langage de programmation dont « la syntaxe et la sémantique diffèrent de langages plus courants comme C ou Python, ce qui complique l’analyse et la détection de code malveillants par les chercheurs en sécurité », qui ont pourtant eu huit ans pour s’y former. La version la plus ancienne, qui n’a pas été découverte avant la semaine dernière, testait ses fonctionnalités de porte dérobée sans les exploiter.

La variante découverte le 22 novembre 2023 ajoutait une liste de propriétés directement issue d’un article décrivant des mécanismes de persistance, le graal des backdoors sur macOS, ainsi qu’un fichier de configuration. Il aura fallu attendre le 30 novembre pour qu’une troisième version intègre un script AppleScript chargé d’exfiltrer des documents possédant certaines extensions1 dans les dossiers ~/Bureau et ~/Documents ainsi que la base de données de l’application Notes.

Les données sont copiées dans un dossier caché, compressées dans une archive ZIP reprenant le nom de l’utilisateur, puis envoyées vers un serveur distant. Les fichiers ciblés montrent que les attaquants sont à la recherche de données permettant de compromettre des systèmes informatiques, comme des certificats de sécurité, des configurations VPN, des mots de passe ou encore des notes sécurisées. La porte dérobée fait en sorte de maintenir son fonctionnement en se greffant au Dock et en s’ajoutant aux tâches programmées du système.

Autre particularité, cette backdoor prend la forme d’une mise à jour de Visual Studio, alors même que Microsoft abandonnera la version Mac de son éditeur de code en aout prochain. Les malandrins ont même pris la peine de proposer une version Intel et une version Apple Silicon ! Certains détails du fonctionnement de Trojan.MAC.RustDoor rappellent des rançongiciels qui avaient touché Windows, notamment la famille ALPHV/BlackCat, elle aussi codée en Rust.


  1. Les extensions txt, rtf, doc, xls, xlsx, png, pdf, pem, asc, ppk, rdp, zip, sql, ovpn, kdbx, conf, key, json.  ↩︎

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Apple : des résultats solides, mais la Chine et les droits de douane inquiètent

01/05/2025 à 22:56

• 14


La direction de Tesla aurait cherché un remplaçant pour Musk, suite aux difficultés de l’entreprise

01/05/2025 à 21:00

• 58


Microsoft augmente les prix des Xbox, de leurs manettes et de leurs jeux

01/05/2025 à 16:05

• 55


MacBook Air M4 : la chute des prix se poursuit encore sur ce nouvel incontournable 🆕

01/05/2025 à 15:30

• 55


Profitez de Microsoft Office à petit prix pendant les French Days 2025 📍

01/05/2025 à 15:20

• 0


Nos trucs et astuces pour mieux utiliser Apple Pay sur votre iPhone

01/05/2025 à 15:20

• 32


French Days : le très robuste SSD externe Samsung T7 Shield 2 To à 169 € (- 23 %)

01/05/2025 à 11:30

• 9


French Days : Orange et Sosh suppriment les frais de mise en service qui venaient d’être ajoutés

01/05/2025 à 11:00

• 20


Gabriel Attal souhaite limiter drastiquement l’accès des mineurs aux réseaux sociaux, en imitant la Chine

01/05/2025 à 10:30

• 68


Apple mord la poussière face à Epic, mais ne rend pas les armes

01/05/2025 à 10:00

• 62


French Days : CyberGhost, le meilleur VPN pour Mac à 2,03 € par mois (et franchement, vous auriez tort de vous en priver) 📍

30/04/2025 à 23:47

• 0


Google : NotebookLM génère des podcasts en français à partir de vos documents

30/04/2025 à 16:24

• 20


Raycast arrive sur l’iPhone, essentiellement pour les fonctions liées à l’IA

30/04/2025 à 15:06

• 5


Free Pro passe à 8 Gb/s en symétrique pour tous les clients, mêmes les anciens

30/04/2025 à 13:30

• 31


Voler une voiture ? Jamais ! Utiliser une police sans autorisation sur des DVD ? Toujours

30/04/2025 à 12:34

• 39


Starlink offre l'antenne dans certains pays si vous vous engagez pour un an

30/04/2025 à 11:45

• 49