Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Microsoft Threat Intelligence a documenté une évolution significative dans une campagne visant à macOS qui utilise porte serveur qui classifie les visiteurs avant de leur montrer une page malveillante. Au lieu d'exposer des instructions et des commandes dangereuses directement dans le HTML, les attaquants servent différents contenus selon les empreintes d'un navigateur : rampeurs, bacs à sable ou trafic qui ne correspondent pas à un Mac réel obtenir des pages bénignes ou vides, tandis que les visiteurs qui répondent à des critères spécifiques reçoivent un leurre qui demande d'exécuter une commande dans Terminal.
La technique ne change pas la prémisse de base de l'attaque : l'infection continue de dépendre de la copie de l'utilisateur et de coller une commande osfusquée dans Terminal. Cette commande utilise habituellement curl pour récupérer et exécuter des scripts distants - par exemple un / curl /dans l'infrastructure de mise en scène - et se termine par le déploiement d'infostealers tels que AMOS ou d'autres composants qui exfilter les identifiants, les données du navigateur, les clés cryptomoneda et les fichiers sensibles. Si vous ne frappez pas ou ne lancez pas la commande, il n'y a pas de compromis..

Le nouveau est le niveau de sophistication de la porte: un JavaScript compact (seulement quelques KB) recueille des signaux tels que Navigator.platform (attente pour MacIntel), dimensions d'écran, signaux WebGL, fuseau horaire, présence dans les iframes, support tactile et compteurs qui détectent l'ouverture de la console du développeur. CanPlayType ("video / mp4") est même réutilisé comme un tréfil pour détecter les navigateurs qui faussent les codecs. Le serveur reçoit cette impression et décide quelle version de la page à livrer ; par conséquent, deux visites dans le même domaine peuvent produire un contenu complètement différent.
D'un point de vue défensif, cela complique la détection basée sur les services statiques de rampage ou de bac à sable : le contenu dangereux n'apparaît que pour les visiteurs « qualifiés ». Par conséquent, Microsoft recommande de rechercher et de bloquer la porte de mise en scène et l'infrastructure (p. ex. chemin / boucle /) plutôt que de poursuivre les domaines avant pour utiliser et tirer. Le modèle opérationnel détecté comprend des centaines de domaines frontaux qui combinent des termes comme « fichier » avec des mots de dictionnaire et des artefacts répétés dans une infrastructure partagée.
Pour les équipes d'intervention et d'incident, la recommandation pratique est de corréler l'activité web avec les actions dans Terminal : une navigation qui coïncide dans le temps avec un pied de boucle à zsh, le décodage Base64, les appelsosascript, la création de fichiers compressés et les connexions POST sortantes est un indicateur d'engagement fort. Au niveau du réseau et de la passerelle, bloquer ou inspecter les applications sur le chemin de mise en scène connu, appliquer le filtrage de domaine jetable et utiliser l'isolement du navigateur réduit l'exposition. Marque Chasser par des formes auto-appelantes d'empreintes, des champs cachés d'empreintes digitales et la présence du marqueur de modèle: "php" peut révéler la porte même lorsque le front-end semble propre.
Au niveau de l'utilisateur final, la défense la plus efficace reste la plus simple : ne jamais coller ou exécuter des commandes dans Terminal qui arrivent depuis un site Web, CAPTCHA, chat ou courrier. Apple, dans ses récentes mises à jour de sécurité et d'atténuation, a introduit des confirmations liées au terminal et des capacités XProtect pour suivre et bloquer les commandes malveillantes dans macOS; garder le système à jour et respecter les fenêtres de confirmation réduit les risques. Pour plus de contexte sur les publications techniques et les avis de sécurité, consultez des ressources dignes de confiance comme le blog de sécurité de Microsoft Microsoft Security Blog et la documentation de mise à jour de sécurité Apple Apple - About Security Updates.

Les implications opérationnelles vont au-delà d'un malware spécifique : l'utilisation de portes d'empreinte digitale côté serveur permet de mener des campagnes plus ciblées et plus résistantes contre l'analyse automatisée. Cela oblige à combiner des contrôles en plusieurs couches : prévention de l'hameçonnage, politiques des paramètres qui limitent l'exécution des téléchargements à partir des navigateurs, inspection du trafic sortant et détections des paramètres qui identifient les séquences de sortie et d'exécution à distance typiques.
Enfin, pour les équipements qui gèrent macOS dans les environnements d'entreprise, il est recommandé de mettre en place des documents qui lient les événements Web à l'activité du système, de créer des règles dans le SGI qui détectent les motifs de boucle - 124; zsh et les processus d'enfant inhabituels, et de préparer des livres de lecture qui bloquent rapidement l'infrastructure de mise en scène identifiée. La campagne illustre une tendance déjà observée où les attaquants quittent l'envoi d'images de disque et préfèrent les scripts distants qui sont libérés de Terminal; cela nécessite une adaptation dans la détection des utilisateurs et la formation pour refuser le geste critique de frapper des commandes suspectes.
Pour mieux comprendre les tactiques et les techniques liées au vol d'accréditations et à l'exfiltration, le répertoire de connaissances MITRE ATT & CK peut également être consulté à l'adresse suivante : MITRE ATT & CK qui aide à cartographier les indicateurs et à concevoir une couverture défensive visant ce type de menace.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...