
Une mise à jour Zoom qui arrive sans l’avoir demandée peut cacher bien autre chose qu’une simple correction de l’application. La Threat Research Team de Securonix a identifié un installateur pour Mac, nommé ZoomUpdateInstaller.pkg, associé à l’opération Smoke#Screen. Son objectif est d’installer ScreenConnect, un logiciel authentique de contrôle à distance, afin de permettre à un tiers de prendre la main sur l’ordinateur.
Un vrai outil de support détourné
ScreenConnect, édité par ConnectWise, est couramment utilisé pour l’assistance informatique et l’administration de postes. C’est précisément ce qui rend cette méthode trompeuse : au lieu d’employer un faux programme immédiatement suspect, les opérateurs installent de véritables clients ScreenConnect, mais les paramètrent pour communiquer avec leurs propres serveurs relais.
Une fois cette connexion établie, l’outil peut proposer des fonctions de bureau à distance et de gestion comparables à celles utilisées lors d’une intervention de support classique. Pour la personne devant son Mac, l’opération peut donc ressembler à une aide technique ordinaire alors qu’elle n’a pas été autorisée par son service informatique.
D’après les chercheurs de Securonix, le paquet macOS a été découvert sur une infrastructure qui hébergeait aussi plusieurs charges visant Windows. Il contactait le même serveur relais principal que ces fichiers Windows, ce qui a permis de le rattacher à la campagne Smoke#Screen.
Zoom, Adobe et documents professionnels comme appâts
La campagne s’appuie sur plusieurs scénarios destinés à pousser la victime à ouvrir un fichier : prétendues mises à jour de Zoom ou d’Adobe, demande de consultation d’un document professionnel, ou encore contrôle de maintenance du système. L’enquête de Securonix est partie d’un script Windows appelé zoom-update.vbs, avant de remonter vers un dépôt contenant 15 charges, parmi lesquelles l’installateur macOS.
Les noms SystemCheck.msi et Document-review.msi ont aussi été observés côté Windows. Les opérateurs ont utilisé Dropbox ainsi que Cloudflare Quick Tunnel pour distribuer des fichiers ou dissimuler une partie de leur infrastructure. Certaines variantes Windows tentaient par ailleurs d’affaiblir Microsoft Defender et SmartScreen ; une autre attendait trois minutes après l’installation de ScreenConnect avant de lancer son service.
Ce que ça change sur votre Mac
Le nom rassurant d’une application connue ne suffit pas à valider un installateur : dans ce cas, Zoom sert de façade à la mise en place d’un accès distant. Un fichier de mise à jour reçu via un lien, un document ou une sollicitation de support inattendue mérite donc d’être vérifié avant toute ouverture.
Le point de vigilance est double : l’origine du paquet installé et le serveur auquel un éventuel client ScreenConnect cherche à se connecter. Cette campagne montre aussi que les méthodes observées contre Windows peuvent s’étendre au Mac, même lorsque l’outil utilisé est habituellement associé à une assistance technique légitime.
À lire aussi
Source : Securonix Threat Research Team — rapport Smoke#Screen