Des pubs Google mÚnent à des chats LLM piégés distribuant un stealer macOS (Shamus)
Dans un billet technique signĂ© Miguel, lâauteur documente une chaĂźne dâattaque oĂč des rĂ©sultats sponsorisĂ©s Google renvoient vers des chats LLM partagĂ©s (ChatGPT, DeepSeek) contenant des commandes terminal obfusquĂ©es visant macOS. Lâattaque dĂ©bute par du malvertising: des requĂȘtes courantes (ex. « how to clear storage on mac ») mĂšnent Ă des chats LLM semblant lĂ©gitimes mais qui livrent des commandes base64. Celles-ci rĂ©cupĂšrent un script bash demandant en boucle le mot de passe, le valident (dscl . -authonly), lâenregistrent (/tmp/.pass), tĂ©lĂ©chargent un binaire (/tmp/update depuis nonnida.com) et lâexĂ©cutent avec sudo aprĂšs suppression de lâattribut de quarantaine. ...