MacSync Stealer : analyse comportementale d'un infostealer macOS Ă  infrastructure rotative

📅 Source : Microsoft Security Blog, publiĂ© le 18 aoĂ»t 2026. Cette publication Ă©mane de Microsoft Defender Experts et Microsoft Security Research, en complĂ©ment d’un premier signalement de RST Cloud (mai 2026). 🎯 Contexte gĂ©nĂ©ral MacSync Stealer est un infostealer ciblant exclusivement macOS, conçu pour exfiltrer des donnĂ©es sensibles via une infrastructure C2 Ă  rotation rapide. L’analyse de Microsoft a permis de connecter plus de 30 domaines liĂ©s Ă  cette activitĂ© grĂące Ă  une approche comportementale, lĂ  oĂč RST Cloud n’en avait initialement identifiĂ© qu’un nombre limitĂ©. ...

20 aoĂ»t 2026 Â· 5 min

AmnesiaStealer : infostealer macOS multi-étapes en Rust diffusé via ClickFix

🔍 Contexte Le 13 aoĂ»t 2026, Jamf Threat Labs publie une analyse technique dĂ©taillĂ©e d’AmnesiaStealer, un nouvel infostealer macOS multi-Ă©tapes dĂ©couvert dans la nature. Le malware est nommĂ© d’aprĂšs son panneau de contrĂŽle backend « Amnesia Panel » et la clĂ© de dĂ©chiffrement de sa configuration embarquĂ©e (4mn3s1a_2o26!xK). 🎣 Vecteur d’infection : ClickFix via fausse page GitHub La distribution repose sur une page GitHub contrefaite (github.aoitour[.]com) reproduisant fidĂšlement le thĂšme sombre de GitHub avec un badge « Verified Publisher ». La page incite la victime Ă  coller une commande dans le Terminal (technique ClickFix), qui tĂ©lĂ©charge et exĂ©cute silencieusement le payload via curl | nohup bash. ...

14 aoĂ»t 2026 Â· 6 min

Campagne ClickFix macOS : trois vagues d'infostealers via fausses commandes Terminal

🔍 Contexte PubliĂ© le 6 mai 2026 par la Microsoft Defender Security Research Team, cet article documente l’évolution d’une campagne ClickFix ciblant les utilisateurs macOS, active depuis fin janvier 2026. La campagne exploite des plateformes de contenu lĂ©gitimes (Medium, Craft, Squarespace) pour hĂ©berger de fausses instructions de dĂ©pannage. 🎯 MĂ©canisme d’infection Les victimes sont incitĂ©es Ă  copier-coller des commandes Terminal encodĂ©es en Base64 prĂ©sentĂ©es comme des utilitaires systĂšme. Contrairement aux bundles applicatifs soumis Ă  Gatekeeper, les scripts exĂ©cutĂ©s via Terminal Ă©chappent aux vĂ©rifications de signature et de notarisation Apple. ...

8 mai 2026 Â· 10 min

Publicité malveillante pour Homebrew distribue le stealer MacSync sur macOS

📅 Source : SANS Internet Storm Center (diary de Brad Duncan), publiĂ© le 2026-05-01. 🎯 Contexte : Dans un contexte de croissance de l’usage des appareils macOS (MacBooks, Mac Minis), des campagnes de malvertising ciblent ces hĂŽtes. Une annonce malveillante observĂ©e le 2026-04-30 dans les rĂ©sultats de recherche Google usurpe l’identitĂ© de Homebrew, le gestionnaire de paquets tiers pour macOS. 🔗 Vecteur d’infection : La publicitĂ© redirige vers une fausse page Homebrew hĂ©bergĂ©e sur sites.google.com/view/brewpage. Cette page prĂ©sente un script Ă  copier-coller que la victime est invitĂ©e Ă  exĂ©cuter dans un terminal macOS. ...

4 mai 2026 Â· 3 min

MacSync Stealer Ă©volue en dropper Swift code‑signĂ© et notarisĂ© sur macOS

Selon Jamf Threat Labs (blog Jamf), une nouvelle itĂ©ration de l’infostealer macOS MacSync Stealer abandonne les chaĂźnes d’exĂ©cution « drag‑to‑terminal/ClickFix » au profit d’un dropper Swift code‑signĂ© et notarisĂ©, distribuĂ© dans une image disque, qui rĂ©cupĂšre et exĂ©cute un script de second Ă©tage de façon plus discrĂšte. Le binaire Mach‑O universel est signĂ© et notarisĂ© (Developer Team ID GNJLS3UYZ4) et a Ă©tĂ© livrĂ© dans un DMG nommĂ© zk-call-messenger-installer-3.9.2-lts.dmg, accessible via https://zkcall.net/download. Le DMG est volumineux (25,5 Mo) en raison de fichiers leurres (PDF liĂ©s Ă  LibreOffice) intĂ©grĂ©s. Au moment de l’analyse initiale, les hachages n’étaient pas rĂ©voquĂ©s, puis Jamf a signalĂ© l’abus Ă  Apple et le certificat a Ă©tĂ© rĂ©voquĂ©. Sur VirusTotal, les Ă©chantillons allaient de 1 Ă  13 dĂ©tections, classĂ©s surtout comme tĂ©lĂ©chargeurs gĂ©nĂ©riques (familles « coins » ou « ooiid »). ...

23 dĂ©cembre 2025 Â· 3 min
Derniùre mise à jour le: 24 septembre 2026 📝