Ouvrir le menu principal

MacGeneration

Recherche

Nouveau malware sur OS X : OSX/Keydnap détrousse le Trousseau d'accès

Mickaël Bazoge

vendredi 08 juillet 2016 à 12:00 • 70

macOS

Faut-il y voir la rançon du succès des Mac ? Toujours est-il qu’OSX/Keydnap est le deuxième malware de la semaine sur OS X, après Backdoor.MAC.Eleanor. Découvert par ESET, ce nouveau logiciel malveillant est pour le moment d’origine inconnue, mais on connait son mode de fonctionnement.

Téléchargé en pièce jointe ou depuis un site interlope, Keydnap se présente sous une forme bien innocente : une archive ZIP qui contient ce qui ressemble à une image (.jpg) ou un document texte (.txt). Sauf que le suffixe du document contient une espace, ce qui lance un Terminal, et non Aperçu ou TextEdit comme on peut s’y attendre.

En cliquant sur le document, un mécanisme se met en place qui fait prendre des vessies pour des lanternes. L’application attendue s’ouvre et présente le document qui va bien… sauf que dans l’intervalle, le fichier aura ouvert un Terminal (l’icône du Terminal apparait brièvement dans le dock avant d’être remplacée par celle de l’application standard). Une fois l’exécutable lancé, Gatekeeper prévient que le fichier provient d’un développeur non enregistré et qu’il ne peut pas ouvrir le document :

Ce message d’alerte intervient si et seulement si Gatekeeper n’autorise que les applications provenant du Mac App Store et des développeurs identifiés. Sur OS X El Capitan, on peut choisir de lancer une app téléchargée depuis « n’importe où », mais plus sous macOS Sierra.

Une fois lancé, le malware crée une porte dérobée et remplace le contenu de l’exécutable par un leurre téléchargé sur internet ou intégré dans le code du logiciel malveillant — il peut s’agir du document effectivement attendu, comme une image :

La porte dérobée créée par Keydnap est persistante, même si on multiplie les redémarrages du Mac. Il demandera aussi le mot de passe de la session, déguisé sous la forme d’icloudsyncd. Une fois en possession de cette information, il transforme le Mac en open-bar : l’objectif du malware est de récupérer les informations du Trousseau d’accès, qui contient les identifiants et mots de passe de vos logiciels et services en ligne.

À la lumière de cette nouvelle affaire, on comprend mieux pourquoi Apple exige maintenant des logiciels signés sur macOS Sierra.

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Promo : un écran 4K 27” LG à 243 €

13:56

• 6


Freebox Pop S : Free ne promet plus un prix fixe pendant 5 ans

12:21

• 17


iPhone Pocket : Apple et Issey Miyake réinventent la chaussette pour iPod

11:02

• 26


iPhone 16e à 489 €, iPhone 17 à 829 €, iPhone Air à 815 € : les offres à ne pas manquer

09:35

• 14


Amazon pousse son Fire TV Stick sous Vega OS aux utilisateurs de Fire TV abandonnés et obsolètes, avec une belle promotion

09:35

• 27


Apple Watch : la fatigue s’installe-t-elle face à Garmin ?

08:27

• 103


Cinq ans avec un MacBook Air M1 : cinq ans de bonheur

08:00

• 42


Profitez vite de Microsoft Office 2021 à vie pour Mac ou Windows à partir de 30,11 € 📍

06:20

• 0


Phase, une jolie collection de 8 fonds d’écran dynamiques pour Mac et iPhone

10/11/2025 à 21:47

• 8


iPhone Air : Apple aurait déjà stoppé la production et repoussé son successeur 🆕

10/11/2025 à 21:25

• 262


Grosse promo sur le grand MacBook Air M4, qui tombe à seulement 1 169 € (-230 € !)

10/11/2025 à 17:44

• 19


Quel tout nouveau produit Apple attendez-vous le plus en 2026 ?

10/11/2025 à 17:16

• 81


Une belle promotion sur un SSD externe de 2 To : moins de 140 €

10/11/2025 à 16:45

• 5


Les premières puces de mémoire LPDDR6 annoncées, parfaites pour les Mac, iPhone et autres iPad

10/11/2025 à 15:45

• 5


Cinq ans d'Apple Silicon : les apps n'ont pas encore déserté les Mac Intel

10/11/2025 à 15:27

• 15


Migrer vers Windows 10 : la bonne idée du ministère britannique de l’Agriculture

10/11/2025 à 14:05

• 80