MacSync : nouvelle version du stealer macOS avec chaîne d'infection binaire et backdoor

🔍 Contexte Publié le 24 septembre 2026 par Sergey Puzan sur Securelist (Kaspersky), cet article présente une analyse technique approfondie d’une nouvelle variante du stealer macOS MacSync, détectée pour la première fois dans la nature en septembre 2026. 🧬 Origine et évolution du malware MacSync est une famille de crypto/info stealers relativement récente, d’abord annoncée sur le dark web en 2025 sous le nom Mac.c, puis renommée par ses créateurs. Les versions initiales étaient implémentées en AppleScript et ressemblaient à la famille AMOS. La nouvelle version marque une rupture significative : ...

25 septembre 2026 · 7 min

Campagne ClickFix macOS : trois vagues d'infostealers via fausses commandes Terminal

🔍 Contexte Publié le 6 mai 2026 par la Microsoft Defender Security Research Team, cet article documente l’évolution d’une campagne ClickFix ciblant les utilisateurs macOS, active depuis fin janvier 2026. La campagne exploite des plateformes de contenu légitimes (Medium, Craft, Squarespace) pour héberger de fausses instructions de dépannage. 🎯 Mécanisme d’infection Les victimes sont incitées à copier-coller des commandes Terminal encodées en Base64 présentées comme des utilitaires système. Contrairement aux bundles applicatifs soumis à Gatekeeper, les scripts exécutés via Terminal échappent aux vérifications de signature et de notarisation Apple. ...

8 mai 2026 · 10 min

Infiniti Stealer : nouvel infostealer macOS combinant ClickFix et Python compilé avec Nuitka

🔍 Contexte Publié le 28 mars 2026 par Stefan Dasic sur le blog Malwarebytes, cet article présente la découverte d’un nouvel infostealer macOS initialement nommé NukeChain, puis renommé Infiniti Stealer après la divulgation publique de son panneau de contrôle. Il s’agit, selon les auteurs, de la première campagne macOS documentée combinant la technique ClickFix et un stealer Python compilé avec Nuitka. 🎯 Vecteur d’infection : ClickFix via fausse page CAPTCHA L’infection débute sur le domaine update-check[.]com, qui affiche une réplique de page de vérification humaine Cloudflare. L’utilisateur est invité à : ...

28 mars 2026 · 3 min
Dernière mise à jour le: 27 septembre 2026 📝