Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer écrit dans Rust et un module à distance qui permet à l'attaquant de contrôler en temps réel les sessions de navigateur Chrome. Le vecteur initial signalé est une fausse page de téléchargement pour macOS qui émule GitHub et persuade la victime de copier et coller dans Terminal une commande codée dans Base64, une technique de type "ClickFix" qui a été utilisée dans les campagnes précédentes.
Faits confirmés : les équipes d'analyse, y compris le groupe Jamf Threat Labs, ont brisé la chaîne d'infection en au moins trois étapes. Le premier exécute un script shell qui télécharge et démarre la charge utile; le second est un binaire Mach-O écrit dans Rust qui recueille des identifiants et des données sensibles (Keychain, navigateurs Chrome, Safari selon la version, Apple Notes, Telegram et fichiers locaux); le troisième est un "module flux _" qui, sur demande du serveur de commande et de contrôle (C2), télécharger un second binaire qui lance un navigateur Chrome en mode tête-à-tête et expose une interface distante pour que l'opérateur interagisse avec le CDP authentifié et la victime (CDP). Jamf indique également que la configuration binaire contient des paramètres modifiables dans le temps de compilation, y compris les paramètres C2 et l'activation d'un module de clipper pour voler cryptomonedas.

Techniquement, AmnesiaStealer profite de plusieurs étapes qui méritent l'attention : la tromperie initiale oblige l'utilisateur à exécuter le code sans vérifier ; le dropper télécharge un fichier ZIP protégé par mot de passe et supprime un Mach-O ; ce binaire Rust fait la reconnaissance de l'ordinateur, demande le mot de passe système avec un dialogue natif (et valide la réponse dscl contre le répertoire local pour accepter seulement le bon mot de passe), et réutilise ce mot de passe pour déverrouiller la clé, exécuter des lectures privilégiées et décrypter les données enregistrées par les navigateurs. La dernière étape peut lancer le navigateur de la victime en mode "sans tête", patching Dingerprinting APIs pour éviter les détections et permettre à l'attaquant de contrôler le navigateur comme s'il était assis devant l'ordinateur, avec la transmission d'écran à faible taux de cadres et le clavier complet et le contrôle de la souris traduits en appels CDP.
Ce qui affecte et à quel point il est grave: l'objectif principal sont les utilisateurs macOS avec des sessions de navigateur actives et des données sensibles stockées dans Keychain ou des applications locales. Le composant de contrôle du navigateur à distance augmente le risque : non seulement les fichiers et les identifiants sont volés, mais l'opérateur peut utiliser des sessions Web déjà authentifiées (par exemple, les comptes bancaires en ligne, les comptes de messagerie ou les panneaux d'affaires) sans connaître les mots de passe, ce qui facilite les transferts non autorisés, les modifications de configuration ou l'accès aux données de l'entreprise. En outre, les logiciels malveillants tentent de persister par le biais d'un LaunchDaemon qui imite le service de rapport de faute d'Apple.
Parties confirmées contre estimations et incertitudes: il est confirmé que le code récupère Keychain et les données de plusieurs navigateurs Chrome et qu'il peut utiliser un contournement connu TCC (CVE-2020-9771) pour voler des cookies dans certaines anciennes versions de macOS ; cependant, la portée réelle des infections, l'identité des opérateurs et des objectifs géographiques précis ne sont pas publiés de manière exhaustive. Des rapports antérieurs de familles semblables (p. ex. ClickLock) ont montré des campagnes contre les utilisateurs en Europe, en Amérique du Nord, au Moyen-Orient et en Afrique, suggérant que les attaquants utilisent le phishing géographiquement large, mais il n'y a pas encore d'attribution publique ferme pour AmnesiaStealer.
Conséquences pratiques : si une équipe a été compromise par cette menace, il est probable que les identifiants stockés dans les navigateurs et Keychain ont été exposés, des jetons de session actifs peuvent être réutilisés et des fichiers locaux copiés. La présence du module distant signifie que même vous avez changé de mot de passe pourrait encore être utilisé si les sessions n'ont pas été fermées sur tous les appareils ou si les attaquants ont capturé des cookies et des jetons.
Mesures spécifiques et prioritaires à prendre par le lecteur
Avant d'exécuter les commandes: ne collez ou n'exécutez jamais sur les commandes Terminal reçues à partir de pages Web ou de chats à moins de comprendre exactement ce qu'elles font. Vérifiez l'URL, le certificat de site et l'éditeur de fichiers; dans macOS, préférez les téléchargements depuis l'App Store ou les sites officiels signés par le développeur. Activer Gatekeeper et éviter de désactiver les contrôles de sécurité.
Si vous pensez avoir suivi la tromperie: Débranchez immédiatement le Mac du réseau pour arrêter l'exfiltration en cours. Utilisez un autre dispositif propre pour commencer les changements d'urgence aux comptes sensibles et en aviser l'institution financière si nécessaire.
Contrôles techniques et médiation: rechercher et éliminer la persistance suspecte avec des commandes telles que l'inspection / Bibliothèque / LaunchDaemons et ~ /. LancerAgens à la recherche de listes non légitimes; vérifier les processus d'exécution avec Activity Monitor ou ps; inspecter / tmp par des répertoires récents avec des noms aléatoires et l'existence de fichiers comme ~ / .pwd (ce qui indique que ce malware vient écrire en clair). Ne retirez pas les preuves si vous avez besoin d'un soutien médico-légal; documentez et capturez la liste avant toute suppression.
Pouvoirs et séances: modifier les mots de passe d'un appareil non compromis et fermer les sessions web (login de tous les appareils) dans les services critiques ; révoquer les jetons OAuth et API, et activer ou renforcer l'authentification multifactorielle (idéalement avec les clés FIDO2 / matériel). Pour les comptes à haute sensibilité, envisagez la rotation des clés SSH et des certificats stockés localement.

Porte-clés et macos: si Keychain a pu être déverrouillé avec le mot de passe système, envisager de créer une nouvelle clé d'accès et migrer manuellement des identifiants propres ; dans les cas plus graves, restaurer le Mac et restaurer à partir d'une copie de pré-infection sécurisée est l'option la plus fiable. Mettre à jour macOS vers la dernière version, car certaines techniques profitent des contournements déjà corrigés ci-dessus (voir CVE-2020-9771 pour le contexte technique: MITRE CVE-2020-9771). De plus amples informations techniques et des détections à jour sont disponibles dans les centres de recherche de fournisseurs tels que Jamf Threat Labs : Centre de menace Jamf.
Prévention organisationnelle: dans les environnements d'entreprise, appliquer des politiques de blocage d'exécution, utiliser des solutions EDR / antimalware avec une capacité de détection comportementale (pas seulement des signatures), et bloquer les domaines et les URL utilisés pour la distribution et C2. Interrogez les utilisateurs sur le risque d'exécuter des commandes dans Terminal et évitez les téléchargements de dépôts non vérifiés ou de pages même s'ils semblent "vérifiés".
En bref, AmnesiaStealer consolide des techniques connues (ingénierie sociale du type "commandes collées", vol de porte-clés, suppression de mots de passe de navigateur) avec une capacité remarquable: convertir des sessions de navigateur légitimes en un navigateur distant contrôlé par l'attaquant. Cela change le risque de la simple copie de fichiers à l'usurpation active de sessions en temps réel. La défense combine le bon sens (sans exécuter de commandes inconnues), la protection technique (mises à jour, Gatekeeper, EDR) et les procédures d'intervention (isolant, rotation des pouvoirs, criminalistique) pour minimiser l'impact et la récupération.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

Mises à jour HoneyMyte CoolClient avec un pilote de noyau signé pour cacher les processus et protéger le canal C2
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègr...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

SharePoint dans l'alerte CVE 2026 55040 Les défaillances JWT permettent de remplacer l'identité et d'exfiltration des données
Au cours des dernières semaines, une activité malveillante a été détectée en profitant d'une vulnérabilité critique dans Microsoft SharePoint enregistré comme CVE-2026-55040(CVS...