Ouvrir le menu principal

MacGeneration

Recherche

Phoenix Worm et ShadeStager, deux nouveaux malwares qui s’en prennent aux développeurs

Greg Onizuka

mercredi 22 avril 2026 à 21:00 • 5

macOS

Depuis quelques temps, une grosse tendance semble se dessiner dans l’informatique en général, mais encore plus côté Mac : plutôt que de tenter de trouver des failles dans les systèmes d’exploitation, de mieux en mieux protégés, les hackers s’attaquent au nouveau maillon faible, le développeur.

Attention aux malwares Craig, ça peut décoiffer. Image Apple.

Récemment, il a fallu faire face à GhostClaw, qui modifie insidieusement les fichiers ReadMe sur GitHub, mais aussi à la multiplication de fausses apps sur ce même site concentrant les créateurs de logiciels libres (ou non). Deux nouveaux malwares sont aujourd’hui rajoutés à la liste, avec Phoenix Worm et ShadeStager, comme rapporté par AppleInsider.

Phoenix Worm : le pied dans la porte

Le premier de ces nouveaux arrivants est un « stager » : c’est une boîte à outil permettant de créer des programmes infiltrés discrets. Une fois installé, il va établir une connexion avec un serveur distant, ouvrant ainsi une voie royale pour que le malandrin installe tous les outils qu’il souhaite sur la machine distante, allant des keyloggers aux contrôles transformant le Mac en zombie d’attaque DDoS. Supportant le chiffrement des communications et l’exécution de commandes à distance en plus de ces téléchargements, son but est d’investir rapidement tous les recoins de la machine sans avoir à refaire le boulot à chaque fois.

Afin d’éviter d’être repéré, le malware surveille l’existence de sandboxes ou de modules hypervisor, esquivant ainsi le piège facile de se retrouver sous la « loupe » d’un chercheur en sécurité.

ShadeStager : un malware spécialisé dans le vol de données de développeur

Une fois la porte grande ouverte, le second outil du jour peut entrer en scène : ShadeStager. Son rôle est de cibler très précisément tout ce qui peut être clés SSH, couples login/mot de passe d’accès à AWS, Azure, Google Cloud, Kubernetes, GitHub et bien d’autres outils développeur.

GhostClaw, un malware qui exploite notre confiance dans les fichiers ReadMe

GhostClaw, un malware qui exploite notre confiance dans les fichiers ReadMe

Ne s’arrêtant pas en si bon chemin, il transmet aussi à son propriétaire les profils de navigateur, tous les logins qu’il pourra glaner y compris ceux des sessions, permettant si installé sur une machine de développeur l’accès à des infrastructures réseau et cloud, des répertoires de code source, mais aussi des machines de production. Plutôt malin, il peut être configuré au moment de l’exécution plutôt que d’avoir un comportement pré-programmé, le rendant plus complexe à détecter et à bloquer, n’ayant pas une signature reconnaissable.

Ces deux nouveaux outils sont tous les deux écrits en Go, permettant une réécriture rapide au besoin, et rendant les malwares multi-plateformes. Ils touchent ainsi macOS, mais aussi Windows ou même Linux. Typiquement tapis dans des logiciels modifiés et postés sur GitHub en mimant des programmes « normaux », ils passent ainsi les protections de macOS, l’utilisateur entrant volontiers son mot de passe administrateur pour l’installation d’un logiciel qu’il croit sérieux.

Malware : comment repérer et éviter les fausses apps Mac sur GitHub

Malware : comment repérer et éviter les fausses apps Mac sur GitHub

Plus que jamais, il faut vérifier encore et toujours la provenance d’un logiciel avant de l’installer, et ne se fier qu’aux sources fiables. Les développeurs auront tout intérêt à procéder régulièrement à un audit des accès aux mots de passe et autres clés d’accès aux sessions, serveurs et autres repositories.

ChatGPT : après la santé, l’IA d’OpenAI veut aussi analyser vos comptes bancaires

15/05/2026 à 20:30

• 30


L'IA Mythos Preview a permis de contourner la meilleure protection matérielle d'Apple, le MIE des puces M5

15/05/2026 à 17:35

• 18


Le rachat de SFR par Bouygues, Free et Orange prend du retard

15/05/2026 à 17:22

• 17


Une faille permet de contourner BitLocker sous Windows 11, et ça ressemble à une porte dérobée

15/05/2026 à 15:55

• 23


Les Mac Studio que vous ne pouvez pas acheter sont dans les serveurs AWS d'Amazon

15/05/2026 à 12:35

• 18


Microsoft prépare des manettes capables de se connecter au cloud, sans console

15/05/2026 à 11:30

• 28


Raycast 2 se prépare avec une première bêta déjà bien fournie

15/05/2026 à 08:45

• 6


Sihoo Doro C300 Pro V2 : le fauteuil qui colle à vos mouvements plutôt que de les figer 📍

15/05/2026 à 08:00

• 0


Codex Mobile code et pilote les Mac depuis un smartphone

15/05/2026 à 07:58

• 19


Intel aurait déjà commencé la production test pour Apple

14/05/2026 à 22:00

• 25


ChatGPT dans Siri : Altman trouve le deal injuste et voudrait attaquer Apple

14/05/2026 à 21:30

• 56


La taxe sur les petits colis devait amener 400 millions sur l'année, elle se limite à 2,3 millions d'euros par mois

14/05/2026 à 19:26

• 71


Nvidia a dépassé 5,5 billions de dollars de capitalisation boursière, une première

14/05/2026 à 17:11

• 42


Apple sort Safari 26.5 pour Sequoia et Sonoma, un peu trop en retard

14/05/2026 à 14:58

• 13


Coup d’œil sur l’Active Sport Loop, le bracelet pour sportif signé Native Union

14/05/2026 à 11:35

• 1


Attention aux autorisations de macOS si vous avez de la domotique et un autre navigateur que Safari

14/05/2026 à 11:05

• 19