Ouvrir le menu principal

MacGeneration

Recherche

Phoenix Worm et ShadeStager, deux nouveaux malwares qui s’en prennent aux développeurs

Greg Onizuka

mercredi 22 avril 2026 à 21:00 • 5

macOS

Depuis quelques temps, une grosse tendance semble se dessiner dans l’informatique en général, mais encore plus côté Mac : plutôt que de tenter de trouver des failles dans les systèmes d’exploitation, de mieux en mieux protégés, les hackers s’attaquent au nouveau maillon faible, le développeur.

Attention aux malwares Craig, ça peut décoiffer. Image Apple.

Récemment, il a fallu faire face à GhostClaw, qui modifie insidieusement les fichiers ReadMe sur GitHub, mais aussi à la multiplication de fausses apps sur ce même site concentrant les créateurs de logiciels libres (ou non). Deux nouveaux malwares sont aujourd’hui rajoutés à la liste, avec Phoenix Worm et ShadeStager, comme rapporté par AppleInsider.

Phoenix Worm : le pied dans la porte

Le premier de ces nouveaux arrivants est un « stager » : c’est une boîte à outil permettant de créer des programmes infiltrés discrets. Une fois installé, il va établir une connexion avec un serveur distant, ouvrant ainsi une voie royale pour que le malandrin installe tous les outils qu’il souhaite sur la machine distante, allant des keyloggers aux contrôles transformant le Mac en zombie d’attaque DDoS. Supportant le chiffrement des communications et l’exécution de commandes à distance en plus de ces téléchargements, son but est d’investir rapidement tous les recoins de la machine sans avoir à refaire le boulot à chaque fois.

Afin d’éviter d’être repéré, le malware surveille l’existence de sandboxes ou de modules hypervisor, esquivant ainsi le piège facile de se retrouver sous la « loupe » d’un chercheur en sécurité.

ShadeStager : un malware spécialisé dans le vol de données de développeur

Une fois la porte grande ouverte, le second outil du jour peut entrer en scène : ShadeStager. Son rôle est de cibler très précisément tout ce qui peut être clés SSH, couples login/mot de passe d’accès à AWS, Azure, Google Cloud, Kubernetes, GitHub et bien d’autres outils développeur.

GhostClaw, un malware qui exploite notre confiance dans les fichiers ReadMe

GhostClaw, un malware qui exploite notre confiance dans les fichiers ReadMe

Ne s’arrêtant pas en si bon chemin, il transmet aussi à son propriétaire les profils de navigateur, tous les logins qu’il pourra glaner y compris ceux des sessions, permettant si installé sur une machine de développeur l’accès à des infrastructures réseau et cloud, des répertoires de code source, mais aussi des machines de production. Plutôt malin, il peut être configuré au moment de l’exécution plutôt que d’avoir un comportement pré-programmé, le rendant plus complexe à détecter et à bloquer, n’ayant pas une signature reconnaissable.

Ces deux nouveaux outils sont tous les deux écrits en Go, permettant une réécriture rapide au besoin, et rendant les malwares multi-plateformes. Ils touchent ainsi macOS, mais aussi Windows ou même Linux. Typiquement tapis dans des logiciels modifiés et postés sur GitHub en mimant des programmes « normaux », ils passent ainsi les protections de macOS, l’utilisateur entrant volontiers son mot de passe administrateur pour l’installation d’un logiciel qu’il croit sérieux.

Malware : comment repérer et éviter les fausses apps Mac sur GitHub

Malware : comment repérer et éviter les fausses apps Mac sur GitHub

Plus que jamais, il faut vérifier encore et toujours la provenance d’un logiciel avant de l’installer, et ne se fier qu’aux sources fiables. Les développeurs auront tout intérêt à procéder régulièrement à un audit des accès aux mots de passe et autres clés d’accès aux sessions, serveurs et autres repositories.

Ajouter ce site dans Google News

La puce M5 Ultra entre dans le top 5 mondial de Geekbench, la puce M6 en première position

15/09/2026 à 23:40

• 14


Le début du Hackintosh ARM : macOS 15 (presque) sur un ordinateur Huawei

15/09/2026 à 21:40

• 3


Précommandes : l’iPhone Duo semble déjà faire de l’ombre aux iPhone 18 Pro

15/09/2026 à 21:27

• 48


watchOS 27 laisse les vieilles apps 32 bits sur le bord de la route

15/09/2026 à 21:27

• 2


Test du Dell KM746, un kit clavier/souris qui adopte des supercondensateurs pour une charge ultrarapide

15/09/2026 à 20:30

• 9


Première apparition publique un peu terne pour l’iPhone Duo

15/09/2026 à 17:59

• 70


Nouveau décor dans les Apple Store : ça va déménager

15/09/2026 à 16:55

• 19


Quand allez-vous installer macOS Golden Gate ?

15/09/2026 à 15:43

• 84


iOS 27 : comment personnaliser le rendu sonore des AirPods grâce au nouvel égaliseur

15/09/2026 à 14:23

• 15


Elon Musk met fin à son bras de fer avec Apple, mais poursuit OpenAI

15/09/2026 à 12:12

• 7


Prime Day : Amazon remet ça les 6 et 7 octobre avec les « Jours Flash Prime »

15/09/2026 à 11:37

• 3


Les forfaits iCloud+ vont inclure Apple Arcade et Apple TV sans surcoût dans plus de 100 pays, mais pas en France

15/09/2026 à 11:34

• 51


iPhone reconditionné : Certideal joue la carte de la transparence avec de vraies photos

15/09/2026 à 11:30

• 8


John Ternus sur Canal+ : la continuité avec Tim Cook, jusque dans le discours

15/09/2026 à 10:26

• 21


macOS 27 abandonne Intel, mais son installateur n’a jamais été aussi lourd

15/09/2026 à 10:24

• 30


L’IA menace l’humanité ? Trump crie au « canular » et charge Google

15/09/2026 à 08:30

• 51