XCSSET v40 : nouvelle version du malware macOS avec architecture furtive et modules avancés

🔍 Contexte PubliĂ© le 31 juillet 2026 par Unit 42 (Palo Alto Networks), cet article prĂ©sente une analyse technique approfondie de XCSSET v40, la derniĂšre itĂ©ration d’une famille de malwares macOS ciblant les dĂ©veloppeurs Apple. AprĂšs des mois de dormance, les opĂ©rateurs ont dĂ©ployĂ© cette version en avril 2026, avec une seconde vague en mai 2026. 🎯 Vecteur d’infection et propagation Le malware se propage via une attaque de chaĂźne d’approvisionnement en injectant un script downloader dans des projets Xcode lĂ©gitimes hĂ©bergĂ©s sur GitHub. L’infection est dĂ©clenchĂ©e uniquement lorsque le dĂ©veloppeur compile le projet localement. XCSSET v40 peut infecter tous les projets Xcode existants sur un systĂšme compromis et se propage via des dĂ©pĂŽts Git open-source. ...

3 aoĂ»t 2026 Â· 7 min

RCE prĂ©-authentification critique dans screensharingd d'Apple macOS ≀ 26.5

🔍 Contexte PubliĂ© le 2026-08-01 sur le blog warez.sl0p.foo, cet article prĂ©sente une analyse technique dĂ©taillĂ©e d’une vulnĂ©rabilitĂ© prĂ©-authentification critique dans le dĂ©mon screensharingd d’Apple, affectant macOS ≀ 26.5 (Tahoe) avec le partage d’écran activĂ©. L’article est explicitement gĂ©nĂ©rĂ© de maniĂšre autonome par des agents IA sans relecture humaine. 🐛 VulnĂ©rabilitĂ© Le bug rĂ©side dans la validation de longueur de trame SRP (Secure Remote Password) du dĂ©mon screensharingd. Lorsqu’une trame SRP avec une longueur big-endian 32 bits ≄ 32768 est reçue, le chemin d’erreur « trame trop grande » retourne le statut de succĂšs rĂ©siduel de la lecture prĂ©cĂ©dente (zĂ©ro) au lieu d’un code d’erreur. L’appelant interprĂšte ce zĂ©ro comme « authentification SRP complĂšte » et entre dans la boucle de messages post-auth sans Ă©change de clĂ©, nĂ©gociation de chiffrement ni crypto de session. ...

2 aoĂ»t 2026 Â· 3 min

Apple MIE : deux vulnérabilités SMB/WebDAV permettent une LPE sur macOS 26.x

🔍 Contexte PubliĂ© le 27 juillet 2026 sur le blog de Calif Global (blog.calif.io) par Bruce Dang, cet article dĂ©taille deux vulnĂ©rabilitĂ©s exploitĂ©es pour rĂ©aliser le premier bypass public d’Apple MIE (Memory Integrity Enforcement) sur macOS 26.4.1. Les correctifs ont Ă©tĂ© intĂ©grĂ©s dans macOS 26.6. La prĂ©sentation complĂšte est annoncĂ©e Ă  Black Hat USA le 5 aoĂ»t 2026. 🐛 VulnĂ©rabilitĂ© 1 — Type Confusion SMB (CVE-2026-64704) Composant affectĂ© : SMBClient (open-source, version SMBClient-538.100.12) MĂ©canisme : lors d’une requĂȘte SMB2 CREATE avec un contexte AAPL « Resolve ID », un serveur malveillant peut rĂ©pondre avec un contexte de type lease (RqLs) Ă  la place Le parseur smb2_smb_parse_create_contexts ne vĂ©rifie pas le type de contexte envoyĂ© et rĂ©interprĂšte le pointeur create_contextp selon le nom prĂ©sent dans la rĂ©ponse du serveur RĂ©sultat : confusion de types entre struct smb2_create_ctx_resolve_id et struct smb2_dur_hndl_and_lease — le champ file_id (contrĂŽlĂ© par l’attaquant via fsgetpath(2)) est interprĂ©tĂ© comme un pointeur leasep, permettant une lecture/dĂ©rĂ©fĂ©rencement de pointeur arbitraire en kernel DĂ©clencheur : syscall fsgetpath(2) sur un volume smbfs montĂ© sur un serveur malveillant ayant annoncĂ© les bonnes capability flags 🐛 VulnĂ©rabilitĂ© 2 — Fuite mĂ©moire kernel WebDAV (CVE-2026-64699) Composant affectĂ© : webdavfs (open-source, version webdavfs-403.0.0.0.1) MĂ©canisme : dans le chemin de lecture hors-bande (webdav_read_bytes), le kext alloue un buffer jusqu’à 16 MB sans M_ZERO (mĂ©moire non initialisĂ©e) L’agent userspace (webdavfs_agent) traite tout code HTTP 2xx comme un succĂšs — un serveur malveillant peut rĂ©pondre avec un HTTP 206 vide (corps de longueur zĂ©ro) Le kext ne vĂ©rifie jamais que iolen couvre effectivement le buffer de rĂ©ponse attendu RĂ©sultat : uiomove copie vers userspace request_read.count octets de mĂ©moire kernel non initialisĂ©e, constituant une infoleak kernel jusqu’à 16 MB ⛓ ChaĂźne d’exploitation Combinaison des deux bugs pour obtenir des primitives de lecture/Ă©criture kernel arbitraires Objectif final : exĂ©cution de code en kernel et Ă©lĂ©vation de privilĂšges jusqu’à root depuis un utilisateur non privilĂ©giĂ©, avec Apple MIE activĂ© DurĂ©e de dĂ©veloppement de l’exploit : environ 5 jours de la dĂ©couverte du bug Ă  l’exploit finalisĂ© 🏆 Challenge communautaire Calif Global lance un challenge public invitant humains, IA et Ă©quipes mixtes Ă  dĂ©velopper un exploit complet utilisant ces deux CVE pour bypasser Apple MIE et atteindre root, avant la rĂ©vĂ©lation de leur propre approche Ă  Black Hat. ...

29 juillet 2026 Â· 3 min

macOS : escalade de privilĂšges via exploitation du cache CDHash XPC et injection NIB

🔍 Contexte PubliĂ© le 24 juin 2026 par Hillel Pinto (XM Cyber), cet article prĂ©sente une nouvelle technique d’escalade de privilĂšges macOS permettant Ă  un compte utilisateur standard de dĂ©sactiver des solutions de sĂ©curitĂ© d’entreprise (EDR, MDM) sans droits administrateur, sans exploit noyau et sans dĂ©clencher d’alertes. ⚙ MĂ©canisme technique L’attaque repose sur une chaĂźne d’exploitation en plusieurs Ă©tapes : Exploitation du cache CDHash noyau : un binaire signĂ© lĂ©gitime est lancĂ© pour peupler le cache de confiance du noyau, puis la structure du bundle applicatif est modifiĂ©e pour injecter un payload NIB (Interface Builder) malveillant. HĂ©ritage du contexte de confiance : le code malveillant s’exĂ©cute dans l’espace mĂ©moire du composant signĂ© lĂ©gitime, hĂ©ritant de ses credentials de confiance noyau, ce qui lui permet de communiquer avec les daemons privilĂ©giĂ©s sans authentification. Bridge Objective-C via JXA : pour contourner les limitations d’AppleScript, un bridge multi-Ă©tapes est construit : chargement de OSAKit.framework, transition vers JavaScript for Automation (JXA), accĂšs au bridge Objective-C, manipulation de malloc/free, dispatch_block_create, objc_msgSend, et spoofing de structures Block_layout. MĂ©thodes XPC exposĂ©es exploitĂ©es : runProcessWithCommand:, terminateAppsAndAgents:, ceaseSystemExtensionWithReply: 🎯 Produits impactĂ©s CrowdStrike Falcon Sensor : dĂ©chargement complet du capteur depuis un compte UID 502, terminaison de la surveillance des processus et de la visibilitĂ© rĂ©seau. → DĂ©tection et prĂ©vention ajoutĂ©es, bounty payĂ©. Kandji MDM Agent : dĂ©sactivation permanente via une chaĂźne XPC en deux phases, suppression des gardes EDR et terminaison de l’extension Endpoint Security Framework (ESF). → CVE-2026-39118 assignĂ©, bounty payĂ©, correctif dĂ©ployĂ©. đŸ› ïž Outil associĂ© Le chercheur a dĂ©veloppĂ© XPC Hunter, un framework open-source automatisĂ© de dĂ©couverte des surfaces d’escalade de privilĂšges XPC sur toutes les applications macOS installĂ©es. Sa prĂ©sentation est prĂ©vue Ă  Black Hat US en aoĂ»t 2026. ...

30 juin 2026 Â· 3 min

macOS.Gaslight : backdoor Rust DPRK avec injection de prompt anti-LLM et C2 Telegram

🔍 Contexte PubliĂ© le 23 juin 2026 par SentinelLABS (Phil Stokes), cet article prĂ©sente l’analyse technique d’un implant macOS baptisĂ© macOS.Gaslight, dĂ©couvert aprĂšs une mise Ă  jour XProtect d’Apple dĂ©but juin 2026. L’échantillon avait Ă©tĂ© soumis sur VirusTotal le 22 mai 2026 et restait non dĂ©tectĂ© par les moteurs statiques au moment de la publication. 🎯 Attribution et cluster SentinelLABS attribue avec haute confiance cet implant Ă  un cluster d’activitĂ© macOS alignĂ© DPRK (CorĂ©e du Nord). Apple dĂ©tecte l’échantillon sous la rĂšgle XProtect MACOS_BONZAI_COBUCH, famille associĂ©e par SentinelLABS Ă  l’activitĂ© nord-corĂ©enne. Un Ă©chantillon BONZAI frĂšre est Ă©galement dĂ©tectĂ© par la rĂšgle AIRPIPE, Ă©galement liĂ©e Ă  la CorĂ©e du Nord. ...

26 juin 2026 Â· 4 min

macOS ClickFix : un RAT persistant et un stealer AppleScript ciblent Asie, Amérique du Nord et Océanie

🔍 Contexte Netskope Threat Labs a publiĂ© le 17 juin 2026 une analyse technique d’une campagne ClickFix ciblant macOS, interceptĂ©e le 31 mai 2026. Cette campagne fait suite Ă  une premiĂšre vague signalĂ©e en avril 2026 et reprĂ©sente une Ă©volution significative : elle intĂšgre dĂ©sormais un RAT (Remote Access Trojan) persistant en plus d’un infostealer AppleScript. L’attaquant est identifiĂ© comme russophone. 🎯 Ciblage et distribution Victimes : principalement en Asie, AmĂ©rique du Nord et OcĂ©anie Secteurs : technologie, mĂ©dias, services aux entreprises Infrastructure : 25 domaines leurres Ă©phĂ©mĂšres, tous proxifiĂ©s via Cloudflare, enregistrĂ©s avec le mĂȘme email administrateur (dbc9a6801423efc7s@ghastlier[.]com) Pages leurres : trois variantes — fausse page utilitaire macOS (“StellarScan Solutions”), fausse page GitHub, page de support IT localisĂ©e (Berlin) ⚙ ChaĂźne d’infection (entiĂšrement fileless) Social engineering ClickFix : la victime est incitĂ©e Ă  copier-coller une commande curl dans le Terminal Stage 1 (loader zsh) : script gzip+base64 Ă©valuĂ© en mĂ©moire, effectue : GĂ©ofencing CIS : dĂ©tecte le clavier russe via com.apple.HIToolbox.plist et quitte silencieusement Beacon de tĂ©lĂ©mĂ©trie vers le C2 (IP, locale, hostname, OS, hash de build) RĂ©cupĂ©ration du payload AppleScript via curl pipĂ© directement dans osascript (jamais Ă©crit sur disque) Stage 2 (“Meow DEBUG”) : payload AppleScript exĂ©cutĂ© entiĂšrement en mĂ©moire 🩠 CapacitĂ©s du payload Stage 2 Vol de credentials : fausse boĂźte de dialogue System Preferences, validation via dscl . authonly, jusqu’à 10 tentatives Vol de donnĂ©es navigateurs : Chrome, Brave, Edge, Opera, Firefox, Safari, Arc, Vivaldi, Orion, Sidekick, Coccoc et autres (cookies, Login Data, Safe Storage keys) Vol de wallets crypto : 25 wallets desktop (Exodus, Electrum, Atomic, Guarda, Coinomi, Sparrow, Wasabi, Bitcoin Core
) + plus de 100 extensions Chromium dont MetaMask Vol de sessions : Telegram (tdata/), Discord (4 variantes), Steam Grab de fichiers : ~/Desktop, ~/Documents (docx, wallet, key, json, rdp, png
) Apple Notes : copie SQLite directe Exfiltration : archive ZIP vers https://qwqerrqwr2145qw.com/gate avec clĂ© API dĂ©diĂ©e 💉 Injection de wallets desktop AprĂšs exfiltration, le malware cible Exodus, Atomic Wallet, Ledger Wallet, Ledger Live, Trezor Suite : ...

19 juin 2026 Â· 5 min

LLMShare : des attaquants détournent les pages partagées de ChatGPT et Claude pour distribuer des malwares

🔍 Contexte PubliĂ© le 29 mai 2026 par Push Security, cet article de recherche documente une campagne active baptisĂ©e LLMShare, qui exploite les fonctionnalitĂ©s de partage de contenu des plateformes d’IA conversationnelle ChatGPT (chatgpt.com) et Claude (claude.ai) pour distribuer des malwares ciblant les utilisateurs macOS et Windows. 🎯 Technique d’attaque Les attaquants exploitent la confiance implicite accordĂ©e aux domaines chatgpt.com et claude.ai par les outils de rĂ©putation d’URL et les utilisateurs : ...

31 mai 2026 Â· 3 min

La boutique en ligne de Kash Patel compromise via une attaque ClickFix distribuant un infostealer

📰 Source : Hackread.com — Date de publication : 25 mai 2026 Le site de vente en ligne BasedApparel.com, co-créé par le directeur du FBI Kash Patel et Andrew Ollis, a Ă©tĂ© compromis par des acteurs inconnus pour distribuer un infostealer ciblant macOS via une technique d’ingĂ©nierie sociale connue sous le nom de ClickFix. 🎯 MĂ©canisme de l’attaque Lors de la visite du site, les utilisateurs Ă©taient redirigĂ©s vers une fausse page de vĂ©rification imitant Cloudflare (faux CAPTCHA « Verify you are human »). La page affichait un avertissement de trafic inhabituel et demandait Ă  l’utilisateur de : ...

26 mai 2026 Â· 3 min

SHub Reaper : nouveau stealer macOS usurpant Apple, Google et Microsoft dans une mĂȘme chaĂźne d'attaque

🔍 Contexte PubliĂ© le 18 mai 2026 par Phil Stokes sur le blog de SentinelOne, cet article prĂ©sente l’analyse technique d’une nouvelle variante du stealer macOS SHub, identifiĂ©e sous le build tag “Reaper”. Des recherches antĂ©rieures de Moonlock, Jamf et Malwarebytes avaient dĂ©jĂ  documentĂ© SHub Stealer et ses techniques associĂ©es. 🎯 Vecteur d’infection et leurres Reaper utilise de faux installeurs WeChat et Miro comme leurres initiaux, hĂ©bergĂ©s sur des domaines typosquattĂ©s dont mlcrosoft[.]co[.]com (usurpant Microsoft). La chaĂźne d’infection change de dĂ©guisement Ă  chaque Ă©tape : ...

21 mai 2026 Â· 4 min

Campagne ClickFix macOS : trois vagues d'infostealers via fausses commandes Terminal

🔍 Contexte PubliĂ© le 6 mai 2026 par la Microsoft Defender Security Research Team, cet article documente l’évolution d’une campagne ClickFix ciblant les utilisateurs macOS, active depuis fin janvier 2026. La campagne exploite des plateformes de contenu lĂ©gitimes (Medium, Craft, Squarespace) pour hĂ©berger de fausses instructions de dĂ©pannage. 🎯 MĂ©canisme d’infection Les victimes sont incitĂ©es Ă  copier-coller des commandes Terminal encodĂ©es en Base64 prĂ©sentĂ©es comme des utilitaires systĂšme. Contrairement aux bundles applicatifs soumis Ă  Gatekeeper, les scripts exĂ©cutĂ©s via Terminal Ă©chappent aux vĂ©rifications de signature et de notarisation Apple. ...

8 mai 2026 Â· 10 min
DerniĂšre mise Ă  jour le: 11 aoĂ»t 2026 📝