Ouvrir le menu principal

MacGeneration

Recherche

macOS 26.4 : comment Apple bloque les commandes malveillantes collées dans le Terminal

Félix Cattafesta

mercredi 01 avril 2026 à 10:03 • 15

macOS

macOS 26.4 a amélioré la sécurité du Terminal. L’utilitaire bloque désormais certaines lignes de commande suspectes, par exemple celles mises en avant par des pirates sur des sites malveillants afin d'installer des malwares. Mais comment tout cela fonctionne-t-il ? Le chercheur en sécurité pour Jamf Ferdous Saljooki a apporté quelques éléments de réponse dans un thread Twitter.

Certaines commandes sont tout bonnement bloquées.

Depuis des années, des pirates invitent les internautes à coller des commandes dans le Terminal via différents moyen, souvent en promettant l’installation d’une app habituellement payante. Apple a récemment mis en place un pop-up demandant à l’utilisateur s’il est sûr de bien vouloir coller une commande et avertissant du potentiel téléchargement d’un virus. L'idée est de faire comprendre aux néophytes qu'une commande Terminal peut avoir des effets dangereux.

macOS Tahoe 26.4 alerte avant le collage d’une commande suspecte dans le Terminal

macOS Tahoe 26.4 alerte avant le collage d’une commande suspecte dans le Terminal

Si Apple laisse tout de même le choix d’aller plus loin, Ferdous Saljooki explique que la protection bloque aussi purement et simplement certaines commandes. La sécurité tourne grâce au daemon de XProtect, qui scanne les éléments collés. Il compare les noms de domaine avec la liste du Safari Safe Browsing Service, en charge de vérifier que les sites visités sont réels et pas des contrefaçons destinées au hameçonnage.

Autrement dit, ce n’est pas le Terminal lui même qui bloque la commande, mais le processus CoreServicesUIAgent qui affiche une alerte. La détection est gérée par Xprotect, qui analyse le contenu du presse-papiers quand il s'apprête à être collé. Il vérifie si le logiciel visé est liée à un Terminal, ce qui fait que la sécurité apparaît également sur des apps alternatives comme iTerm2 ou Ghostty.

Lorsque vous collez du texte, xprotectd extrait les URL et les adresses IP à l'aide de la fonction parseIPAddressesAndURLs. Chaque domaine est vérifié par le Safari Safe Browsing Service, le même qui vous avertit de la présence de sites web frauduleux [dans le navigateur]. Les domaines nouvellement signalés sont bloqués sans qu'une mise à jour de macOS soit nécessaire.

Les sites bloqués par Safari sont aussi bloqués par le Terminal. Image Ferdous Saljooki

L’alerte n’apparaît que quand le contenu du presse-papiers provient d’un navigateur (une vingtaine sont enregistrés). Cette protection se manifeste si le mécanisme de System Integrity Protection (SIP) est activé et si le drapeau CopyPasteBlocking est enclenché. Il devrait l’être par défaut sur macOS 26.4.

Fuite de données personnelles d’élèves après une attaque visant l’Éducation nationale

14/04/2026 à 22:51

• 8


Apple Business, la nouvelle plateforme pour les entreprises, est ouverte

14/04/2026 à 21:13

• 2


Comment personnaliser le look de macOS de fond en comble avec les nouvelles options de Tahoe

14/04/2026 à 20:30

• 5


Cartes vides au Liban : Apple assure que Plans a toujours été nul

14/04/2026 à 19:41

• 45


Journée MacG du 18 avril : découvrez le programme et réservez votre place

14/04/2026 à 19:20

• 15


Apple aurait trouvé une nouvelle adresse pour sa boutique de Zurich

14/04/2026 à 17:39

• 0


Compressor 5.2 retire discrètement l’encodage H.264 pour Blu-ray

14/04/2026 à 17:18

• 16


Amazon met la main sur Globalstar, le partenaire satellite d’Apple

14/04/2026 à 14:42

• 23


Call the Yak fait revivre un célèbre easter egg de Final Cut Pro

14/04/2026 à 12:24

• 5


Blackmagic s’attaque à Lightroom avec DaVinci Resolve 21

14/04/2026 à 10:55

• 18


RAMPocalypse : Microsoft augmente fortement les prix des Surface en France

14/04/2026 à 10:15

• 52


SFR : Orange, Bouygues et Free dans un final sous haute tension

14/04/2026 à 10:03

• 30


MacBook Pro : 25 marches plus tard, il fonctionne encore !

14/04/2026 à 08:42

• 34


Les premiers éléments de la publicité dans Plans apparaissent dans iOS 26.5 beta 2

14/04/2026 à 08:42

• 26


La conduite entièrement autonome (supervisée) de Tesla autorisée aux Pays-Bas

14/04/2026 à 07:57

• 64


Apple retire Pages, Keynote et Numbers de l'App Store… pour ne garder que Keynote, Numbers et Pages

13/04/2026 à 23:14

• 50