Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les enquêteurs de sécurité ont identifié un nouveau voleur d'informations pour macOS baptisé comme CrashStealer, qui se distingue par sa mise en œuvre en C + + natif et par les techniques qui cherchent à échapper aux contrôles traditionnels du système. Contrairement à la plupart des voleurs qui ont recours à des droppers dans AppleScript ou des wrappers dans Objective-C, ce projet priorise la performance et la désuscation, et intègre le chiffrement local des données volées avant de les envoyer à l'attaquant.
Ce qui préoccupe particulièrement CrashStealer n'est pas seulement ce qu'il enlève, mais comment il le fait : la campagne utilise un installateur distribué comme image de disque ("Werkbit.app") signée et notariée avec un identifiant de développeur valide, lui permettant de dessiner Gatekeeper. La goutteuse est également protégée après un système d'accès au NIP relié au réseau de distribution, ce qui réduit l'exposition du public aux appâts et facilite un ciblage plus sélectif. Après l'exécution, le binaire télécharge une seconde charge utile à partir de dépôts et serveurs contrôlés par l'opérateur, rétablit et résigne les composants et persiste en tant que LaunchAgent pour survivre aux redémarrages.

Techniquement, les logiciels malveillants montrent deux caractéristiques distinctes: d'abord, Valeur locale du mot de passe de connexion pour déverrouiller la chaîne de clés (keychain) et ainsi accéder aux identifiants; deuxièmement, emballer le volé et le chiffrer avec AES-GCM sur le client avant l'exfiltration par HTTP (S) en utilisant libcurl. Il intègre également plusieurs couches de résistance à l'analyse, telles que la désuscation du flux de contrôle, les chaînes cryptées et les mécanismes anti-débogue, ce qui complique le travail de réponse et la détection par des outils traditionnels.
La portée du vol est large : identifiants et cookies des navigateurs Chrome, extensions de plus de soixante-dix portefeuilles de cryptomonéda populaires (y compris MetaMask et Phantom), données des gestionnaires de mots de passe (1Mot de passe, Bitwarden, LastPass et autres) et fichiers de dossiers utilisateurs. Après la collecte des informations, l'emballage et l'envoi aux serveurs externes contrôlés par les attaquants, complétant ainsi un cycle d'intrusion conçu pour maximiser l'impact sur les comptes financiers et l'accès persistant.

Les implications sont claires : la signature et la notariation ne sont plus une garantie absolue de sécurité, et les utilisateurs institutionnels et privés doivent supposer que la confiance dans un installateur doit être complétée par des contrôles supplémentaires. Pour les organisations, cela signifie examiner les flux d'entrées d'application, les politiques de liste blanche et la télémétrie qui détectent les changements dans LaunchAgens et les appels clés. Pour les utilisateurs domestiques, la leçon n'est pas de baisser votre garde aux avis d'applications vérifiées et de méfier les installateurs de sources non vérifiées ou protégés par des mécanismes d'accès tels que les PINS qui sont partagés en dehors des canaux officiels.
Les recommandations pratiques immédiates comprennent l'éviter d'ouvrir des images de disque ou d'exécuter des applications dont l'origine ne peut pas être vérifiée indépendamment, ne pas entrer le mot de passe de session ou la clé dans les tables de dialogue inattendues, et en cas de soupçon, rotation des lettres de créances et des clés à partir d'un appareil propre avant de restaurer l'équipement engagé. Les organisations devraient déployer des solutions de détection permettant de surveiller la persistance (LaunchAgens), de vérifier les signatures au niveau du système et de bloquer les signatures de développeurs malveillants lorsqu'elles sont identifiées. Il est également recommandé d'activer l'authentification multifactorielle dans tous les services critiques et de tenir le système et les solutions de sécurité à jour.
Pour ceux qui veulent approfondir le contexte et la recherche originale, voir les pages des laboratoires du JAMF et la couverture médiatique spécialisée qui ont documenté la campagne : Laboratoires de menace Jamf et Les nouvelles Hacker. La documentation d'Apple sur Gatekeeper et la notariation aide à comprendre pourquoi la signature et la notariation ne sont plus suffisantes comme seul critère de confiance : Apple - Gatekeeper.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...