Close Menu
App4PhoneApp4Phone
    Facebook X (Twitter)
    • Bons plans
    • Fonds d’écran
    • Rumeurs
    • À propos
    • Publicité sur App4Phone
    Facebook X (Twitter)
    App4PhoneApp4Phone
    • Accueil
    • Actualité
    • Astuces
    • Boutique
      • Coques
        • iPhone 16
        • iPhone 15
        • iPhone 14
        • iPhone 13
        • iPhone 12
        • iPhone 11
        • iPhone XR
        • iPhone X(S)
        • iPhone SE
        • iPhone 8
      • Verres trempés
        • iPhone 16
        • iPhone 15
        • iPhone 14
        • iPhone 13
        • iPhone 12
        • iPhone 11
        • iPhone XR
        • iPhone X(S)
        • iPhone SE
        • iPhone 8
      • Accessoires
    • Contact
    • Bons plans
    • Fonds d’écran
    • Rumeurs
    • À propos
    • Publicité sur App4Phone
    App4PhoneApp4Phone
    Home»Actualité»Un malware sur Mac a contourné Gatekeeper avec une fausse app Apple notarizée
    Actualité

    Un malware sur Mac a contourné Gatekeeper avec une fausse app Apple notarizée

    Romain VidalBy Romain Vidaljuillet 13, 2026Aucun commentaire4 Mins Read
    Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
    Share
    Facebook Twitter LinkedIn Pinterest Email

    Un nouveau malware baptisé CrashStealer a été repéré sur macOS, avec une méthode qui peut tromper même les utilisateurs prudents. D’après Jamf Threat Labs, l’attaque passait d’abord par une application disposant d’un Developer ID valide et notarizée par Apple, ce qui lui permettait de franchir Gatekeeper sans l’alerte classique sur un développeur inconnu.

    Les premiers échantillons suspects ont été vus sur VirusTotal au début du mois de mai. Jamf indique ensuite avoir observé des détections concordantes sur des Mac de clients au début de juillet. Après le signalement, Apple a révoqué les identifiants de signature liés à l’application malveillante.

    Une fausse app de réunion comme porte d’entrée

    Selon l’analyse de Jamf, le premier maillon de la chaîne reposait sur une application appelée Werkbit, présentée comme un outil de réunion ou de collaboration et distribuée via le domaine werkbit[.]io. Le téléchargement nécessitait un code PIN de réunion, un détail qui laisse penser à une diffusion ciblée, tout en réduisant l’exposition aux visiteurs ordinaires et aux outils d’analyse automatisés.

    L’exécutable de cette app, nommé veltod, était notarizé par Apple, et l’image disque était elle aussi signée. Une fois lancée, l’application récupérait des instructions cachées depuis un dépôt GitHub, puis téléchargeait un script obfusqué depuis une infrastructure contrôlée par les attaquants. Ce script récupérait ensuite CrashStealer, le re-signait et le lançait.

    Jamf relie aussi l’opération à d’autres domaines imitant des services de réunion, ainsi qu’à un installeur Windows découvert en parallèle. Cela suggère une campagne plus large qu’un simple cas isolé visant les Mac.

    Une imitation de composant système pour voler le mot de passe

    Le chargeur final était distribué dans un fichier nommé CrashReporter.dmg. L’application affichée, CrashReporter.app, reprenait le nom, l’icône et même l’identifiant com.apple.crashreporter pour se faire passer pour un élément légitime de macOS. Jamf précise aussi que l’app réclamait des autorisations étendues, notamment l’accès complet au disque, au Bureau, aux Documents, aux Téléchargements et aux disques amovibles.

    Après ouverture, le malware affichait une fenêtre d’autorisation visuellement proche de macOS afin de récupérer le mot de passe du compte. D’après Jamf, ce mot de passe était ensuite vérifié localement avec la commande légitime dscl : si la saisie était incorrecte, la fenêtre revenait ; si elle était valide, l’attaque continuait.

    Jamf n’a relevé aucun mécanisme zero-click dans les échantillons étudiés. Il fallait télécharger l’app, l’ouvrir, laisser la chaîne d’exécution se dérouler, puis saisir un mot de passe Mac correct. Une fois cette étape franchie, CrashStealer déverrouillait le trousseau de connexion, copiait login.keychain-db dans un dossier caché et préparait les données à l’exfiltration.

    Le code ciblait aussi plusieurs navigateurs, dont Chrome, Edge, Brave, Firefox, Opera et Vivaldi, afin de récupérer profils, cookies, identifiants enregistrés et données d’extensions. Jamf a en outre relevé une liste d’environ 80 extensions de portefeuilles crypto et 14 gestionnaires de mots de passe, parmi lesquels 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC et NordPass.

    Ce que ça change

    Le point important ici, c’est qu’une app notarizée n’est pas une garantie absolue. Dans ce cas, la confiance venait surtout d’une présentation crédible et d’une signature valide, pas d’une faille automatique dans macOS.

    Concrètement, le risque principal reste le même pour l’utilisateur : télécharger une app reçue hors des circuits habituels, puis entrer son mot de passe système sans contexte clair. La révocation par Apple limite cette souche précise, mais la méthode décrite par Jamf — faux service de réunion, interface rassurante, demande de mot de passe — mérite d’être surveillée de près.

    À lire aussi

    • macOS 28 : Apple met fin à la lecture de certains anciens volumes chiffrés
    • Apple affirme que les Mac mini et Mac Studio séduisent pour faire tourner l’IA en local
    • Pourquoi les Mac sont devenus de bons candidats pour l’IA en local

    Source : Jamf Threat Labs — CrashStealer macOS infostealer analysis

    Gatekeeper mac MacOS malware Mots de Passe sécurité
    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    Previous ArticleApple rebondit en Bourse : pourquoi sa prudence sur l’IA rassure désormais Wall Street
    Next Article App Store : Epic refuse qu’Apple mette en pause le dossier sur les commissions
    Romain Vidal

    Related Posts

    App Store

    Roblox veut générer des jeux à partir d’une phrase

    septembre 12, 2026
    Actualité

    Apple explore une IA qui imagine des protéines en 3D

    septembre 12, 2026
    App Store

    Hold the Tile! : la guerre médiévale se joue au sol

    septembre 12, 2026
    Leave A Reply Cancel Reply

    la coque iphone la plus fine du monde
    Top 5

    Pokémon TCG Pocket : les chaussettes Rocket sont un leurre

    août 28, 2026

    iPhone 18 Pro : trois nouvelles fonctionnalités qui m’excitent déjà

    juin 23, 2026

    iOS 27 bêta 2 : les nouveautés à découvrir

    juin 22, 2026

    iPhone 18 Pro Max : l’écart photo pourrait grandir

    août 31, 2026

    iPhone 18 : Jeff Pu prévoit 12 Go de RAM en 2027

    août 12, 2026
    Suivez-nous
    • Facebook 4.3K
    • Twitter 2.5K
    Facebook X (Twitter)
    • À propos
    • Contact
    • Publicité sur App4Phone

    Copyright © 2026 App4Phone. Publié depuis 2011.

    bannière appstore

    Apple, le logo Apple, iPod, iTunes et Mac sont des marques d’Apple Inc., déposées aux États-Unis et dans d’autres pays. iPhone et MacBook Air sont des marques déposées d’Apple Inc. MobileMe est une marque de service d’Apple Inc. App4Phone.fr et son App ne sont pas liés à Apple et les marques citées sont la propriété de leurs détenteurs respectifs.

    Type above and press Enter to search. Press Esc to cancel.