
Une nouvelle menace viserait les utilisateurs de Mac en usurpant l’identité de Maccy, un gestionnaire de presse-papiers connu. D’après Jamf Threat Labs, ce malware nommé PamStealer miserait sur une fausse fenêtre macOS pour récupérer le mot de passe de la session, avec une méthode plus crédible qu’une simple tentative de phishing.
Le point à retenir côté utilisateur est simple : si une app téléchargée en dehors de sa source officielle vous demande une manipulation inhabituelle pour s’installer, il vaut mieux fermer immédiatement la fenêtre.
Le piège commencerait par un faux site de téléchargement
Selon Jamf Threat Labs, les attaquants auraient mis en ligne une copie du site de Maccy pour pousser au téléchargement d’une image disque piégée. À l’intérieur, la victime trouverait un fichier nommé Maccy.scpt.
Au lieu d’ouvrir un installateur classique, macOS lancerait ce fichier dans Script Editor. Les chercheurs indiquent ensuite qu’un message inviterait l’utilisateur à appuyer sur Commande-R pour « installer » l’application. Toujours selon Jamf, cette action déclencherait un script caché capable d’éviter les alertes habituelles liées aux fichiers téléchargés.
Le développeur du vrai Maccy a d’ailleurs rappelé que la seule source légitime pour récupérer l’application est maccy.app.
Pourquoi cette attaque serait plus trompeuse qu’une fausse alerte classique
D’après Jamf Threat Labs, PamStealer ne se contenterait pas d’afficher une demande de mot de passe ressemblant à une fenêtre système. Le malware vérifierait localement que le mot de passe saisi fonctionne vraiment, via le système d’authentification Pluggable Authentication Modules utilisé par Apple.
Concrètement, cela voudrait dire qu’une faute de frappe ne ferait pas échouer l’attaque. Si le mot de passe est incorrect, la fenêtre redemanderait le bon. Une fois la bonne combinaison obtenue, un faux message indiquerait que l’app est endommagée, pendant que les identifiants seraient envoyés vers un serveur distant.
Pour l’utilisateur, c’est précisément ce détail qui rendrait le piège plus crédible : la demande de mot de passe semble se comporter comme une vraie fenêtre macOS.

Un malware conçu pour rester discret
Jamf explique que la première phase de l’infection resterait volontairement peu visible. Au lieu de s’appuyer sur les outils en ligne de commande les plus surveillés, le malware utiliserait le framework de scripts d’Apple pour récupérer une seconde charge utile.
Cette seconde étape serait écrite en Rust. Les chercheurs la décrivent comme plus rare dans l’univers des malwares Mac et plus compliquée à analyser. Une fois active, elle pourrait se faire passer pour Finder ou Mise à jour logicielle afin de mieux se fondre parmi les processus en arrière-plan.
Ce que PamStealer ferait après le vol du mot de passe
Toujours d’après Jamf Threat Labs, le malware chercherait ensuite à rester présent sur le Mac après redémarrage en s’ajoutant aux éléments de connexion. Il surveillerait aussi le presse-papiers dans le temps.
Les chercheurs précisent également qu’il pourrait attendre jusqu’à 40 minutes avant de réclamer l’accès complet au disque. L’objectif supposé serait de réduire le lien immédiat, dans l’esprit de la victime, entre cette demande sensible et l’application douteuse ouverte plus tôt.
Jamf indique aussi que le programme relèverait plusieurs informations avant d’aller plus loin, comme la présence d’une puce Apple Silicon, la disposition du clavier et le fuseau horaire.
Le réflexe le plus utile pour éviter ce type d’arnaque
Le signal d’alerte le plus clair rapporté ici est la demande d’utiliser Commande-R pour lancer une installation. Pour un logiciel Mac légitime, ce type d’étape n’a rien de normal.
Dans ce dossier, la recommandation la plus concrète reste de télécharger les apps uniquement depuis la source officielle du développeur, GitHub ou le Mac App Store lorsque c’est possible. Pour Maccy en particulier, le développeur cite uniquement maccy.app comme source officielle.
À lire aussi
Source : Jamf Threat Labs