Le malware MacSync détourne les calendriers iCloud pour infiltrer les systèmes macOS

Par Rédaction KUMBA 2 min de lecture 24 lectures
Le malware MacSync détourne les calendriers iCloud pour infiltrer les systèmes macOS

Une version évoluée du logiciel malveillant MacSync exploite désormais les calendriers iCloud publics pour piloter ses attaques à distance. En se dissimulant derrière des processus système légitimes, ce programme compromet gravement la sécurité des utilisateurs de Mac, des particuliers aux professionnels du développement.

Un vecteur de commande via iCloud

Pour éviter d'être détecté par les outils de surveillance réseau, MacSync utilise une technique de « boîte aux lettres morte » hébergée directement sur les serveurs d'Apple. Le malware consulte des événements de calendriers iCloud publics dont les descriptions contiennent des instructions codées. Ces commandes sont transmises à l'interpréteur système zsh, permettant au logiciel de télécharger des modules malveillants tout en faisant passer son trafic pour des échanges légitimes avec l'écosystème Apple.

Une dissimulation sous l'apparence du Finder

La nouvelle itération du malware intègre une porte dérobée sophistiquée qui se fait passer pour le Finder, le gestionnaire de fichiers natif de macOS. Cette ruse lui permet d'exécuter des scripts Apple, d'installer des extensions de navigateur malveillantes et de remplacer des portefeuilles de cryptomonnaies par des versions compromises. Grâce à des agents de lancement persistants, le logiciel parvient à se maintenir actif même après le redémarrage de la machine.

Des méthodes d'infection par ingénierie sociale

La contamination initiale repose sur des campagnes dites « ClickFix », où l'utilisateur est incité à installer de faux outils légitimes, tels que le gestionnaire de paquets Homebrew ou des analyseurs d'espace disque. En copiant et collant manuellement une commande dans le Terminal, la victime autorise elle-même l'installation du malware, contournant ainsi les protections de sécurité intégrées au système d'exploitation.

Un risque étendu pour les données sensibles

Une fois installé, MacSync procède à une extraction massive d'informations personnelles et professionnelles. Le logiciel cible les cookies de navigation, les identifiants enregistrés, les fichiers du trousseau, ainsi que les données Telegram. Pour les développeurs, la menace est particulièrement critique, car le malware dérobe également des clés SSH, des configurations Git et des identifiants AWS, exposant potentiellement des infrastructures informatiques entières à des intrusions ultérieures.

Le Briefing KUMBA

L'essentiel de l'actu panafricaine, chaque matin par email.

Discussion

Commentaires

Les commentaires sont modérés avant publication. Respectez les personnes et le débat.

Aucun commentaire publié pour le moment.

Soyez le premier à participer à la discussion.

Votre pays

KUMBA priorisera les contenus de ce pays.

Aucun pays trouvé.