Ouvrir le menu principal

MacGeneration

Recherche

AmnesiaStealer, le malware macOS qui prend le contrôle de vos sessions web

Félix Cattafesta

vendredi 21 août 2026 à 15:13 • 5

macOS

Attention aux faux sites de téléchargement imitant GitHub : un nouveau malware pour macOS sévit ces derniers temps. Il utilise une technique particulièrement redoutable et peut permettre à un attaquant de prendre le contrôle en temps réel des sessions web déjà authentifiées de la victime. Il a été repéré par les équipes de Jamf, qui donnent des détails dans un billet de blog.

Image Jamf

Baptisé AmnesiaStealer, le malware a été repéré dans des campagnes ClickFix utilisant notamment une fausse page de téléchargement GitHub pour inciter l’utilisateur à exécuter une commande dans le Terminal. La technique a déjà été vue ailleurs, et le fait d'exécuter cette commande télécharge automatiquement une archive ZIP protégée par mot de passe. Elle est automatiquement extraite afin de lancer le fichier malveillant qu’elle contient.

LumaNotch : cette fausse app pour l’encoche des MacBook cache un malware

LumaNotch : cette fausse app pour l’encoche des MacBook cache un malware

Une fois installé, AmnesiaStealer se comporte d’abord comme un infostealer classique, mais particulièrement complet. Il peut récupérer des informations provenant de 16 navigateurs basés sur Chromium, notamment les cookies, identifiants enregistrés, historique de navigation, favoris, extensions et fichiers de configuration. Le malware cherche également à dérober des données beaucoup plus larges : mots de passe, contenu du trousseau d’accès Apple, notes, documents, sessions Telegram, informations système et données liées aux portefeuilles de cryptomonnaies sont dans le viseur.

La fonctionnalité la plus intéressante reste cependant son composant « stream_module ». Celui-ci est capable de copier le profil Chromium de la victime, y compris son état d’authentification, puis de le charger dans un navigateur Chromium lancé en arrière-plan, sans interface visible, que l’attaquant peut contrôler à distance. Sept navigateurs Chromium peuvent notamment être clonés de cette manière, parmi lesquels Google Chrome, Microsoft Edge, Brave, Opera, Vivaldi, Arc et Chromium.

AmnesiaStealer affiche une fausse fenêtre d’installation pour pousser la victime à saisir son mot de passe macOS. Il est vérifié localement puis réutilisé pour obtenir des privilèges supplémentaires et déverrouiller le trousseau. Image Jamf

L’opérateur malveillant peut naviguer sur des sites, ouvrir ou fermer des onglets, cliquer, faire défiler des pages, utiliser le clavier ou encore importer et exporter des cookies. Selon Jamf, l’attaquant reçoit également une retransmission visuelle de la session à environ trois images par seconde. Le malware transforme ainsi l’ordinateur infecté en véritable navigateur distant contrôlé par le pirate, capable d’accéder à des services en ligne avec les sessions authentifiées de la victime.

Comme cette copie du navigateur fonctionne directement sur l’ordinateur infecté, l’attaquant peut utiliser les sessions déjà ouvertes de la victime tout en conservant son environnement habituel : même navigateur, même appareil et même connexion Internet. Cela peut rendre l’activité malveillante plus difficile à détecter que si le pirate se connectait au compte depuis son propre ordinateur, avec une nouvelle adresse IP ou un appareil inconnu.

Les conséquences peuvent être particulièrement graves pour les comptes qui restent connectés en permanence : messageries, services professionnels, plateformes financières ou interfaces d’administration. La principale mesure de prévention reste relativement simple : ne jamais copier-coller ni exécuter dans le Terminal une commande provenant d’un site ou d’un message que l’on ne comprend pas parfaitement, même lorsqu’elle est présentée comme une étape nécessaire pour installer ou réparer un logiciel. Rappelons qu’avec macOS 26.4, Apple a ajouté un avertissement destiné à limiter ce type d’attaque. Dans certaines conditions, le système prévient l’utilisateur lorsqu’il colle dans le Terminal du contenu provenant d’un navigateur, d’une messagerie ou d’une autre application.

Ajouter ce site dans Google News