Faux DMG de plugins audio sur macOS : loader multiâĂ©tapes (ClickFix, PPI) livrant MacSyncStealer
Selon Iru Threat Intelligence (Calvin So), publiĂ© le 19 fĂ©vrier 2026, des chercheurs ont analysĂ© une campagne de « loader » macOS diffusĂ©e massivement via des DMG se faisant passer pour des plugins audio crackĂ©s. La campagne met en Ćuvre un loader multiâĂ©tapes livrĂ© par des DMG non signĂ©s contenant un binaire MachâO (« Meta Installer ») et un script Bash. Le binaire (x86_64, ciblant Intel et potentiellement Apple Silicon via Rosetta) lit un Installer.plist pointant vers un C2 pour rĂ©cupĂ©rer des charges utiles. Pour contourner Gatekeeper/XProtect, les opĂ©rateurs recourent Ă des chaĂźnes en plusieurs Ă©tapes avec des scripts obfusquĂ©s et des leurres ClickFix (fenĂȘtre navigateur incitant lâutilisateur Ă copier/coller des commandes), transformant lâutilisateur en exĂ©cuteur du code malveillant. ...