Des chercheurs en sécurité ont découvert un nouveau vecteur d’attaque exploitant des fichiers AppleScript (.scpt) pour diffuser des malwares déguisés en mises à jour logicielles légitimes, notamment de faux installateurs de Zoom, Microsoft Teams et Chrome.
Cette méthode met en évidence une menace croissante pour les utilisateurs de macOS, les cybercriminels détournant des outils de script natifs pour échapper aux mécanismes de sécurité Gatekeeper d’Apple.
- Du contournement par clic droit à .SCPT : l’évolution des malwares macOS
- Obfuscation d’AppleScript : dissimuler les charges utiles au vu de tous
- Fausses icônes et faux noms : la nouvelle tromperie sur macOS
- Renforcer la résilience face aux attaques basées sur AppleScript
- La nouvelle tendance des menaces sur macOS
Du contournement par clic droit à .SCPT : l’évolution des malwares macOS
En 2024, Apple a supprimé un vecteur d’infection largement exploité : le contournement de Gatekeeper par clic droit et ouverture.
Depuis, les attaquants se tournent vers l’utilisation de fichiers AppleScript compilés (.scpt) comme vecteurs de diffusion de malwares.
Ces fichiers s’ouvrent directement dans Script Editor.app, une application macOS légitime qui fournit une interface conviviale pour exécuter des scripts.
Lorsque les victimes double-cliquent sur ces fichiers malveillants, une interface d’apparence anodine s’affiche, souvent présentée comme faisant partie d’un processus de « mise à jour » ou d’« installation ».
Des incitations reposant sur l’ingénierie sociale encouragent les utilisateurs à cliquer sur « Run » ou à appuyer sur Command + R, ce qui exécute involontairement le code malveillant intégré.
Les chercheurs ont découvert que même lorsque ces fichiers sont mis en quarantaine par Gatekeeper, les utilisateurs peuvent toujours les exécuter manuellement, contournant ainsi efficacement les protections intégrées.
Obfuscation d’AppleScript : dissimuler les charges utiles au vu de tous
Ces attaques basées sur AppleScript reposent sur un mélange sophistiqué d’ingénierie sociale, de comportements propres à la plateforme et d’obfuscation délibérée pour inciter les utilisateurs à exécuter un code d’apparence anodine.
Les attaquants créent des fichiers aux noms familiers, évoquant des mises à jour ou des installateurs — par exemple des variantes faisant référence à Teams, Zoom ou Chrome — et intègrent souvent une image de marque convaincante ainsi que des icônes personnalisées afin que l’élément ressemble à un outil de mise à jour ou à un document ordinaire dans le Finder.
Comme macOS ouvre par défaut les fichiers .scpt dans Script Editor, un double-clic affiche une interface graphique avec des commandes Run, comme l’utilisateur s’attendrait à en voir.
Pour dissimuler la charge utile malveillante lors d’une inspection superficielle, les acteurs de la menace enfouissent les commandes actives très loin dans le texte du script, en les séparant par de longues séries de lignes vides ou de commentaires sans effet.
Dans les échantillons d’AppleScript compilés, la charge utile peut être encore plus difficile à inspecter, car le fichier n’est pas du texte brut : les observateurs occasionnels et de nombreux scanners automatisés ne détectent donc pas facilement le comportement intégré.
Lorsque l’utilisateur appuie sur « Run » — ou utilise le raccourci clavier —, l’invite de mise à jour visible s’affiche tandis que le script exécute discrètement des actions en arrière-plan, comme l’ouverture d’URL distantes, le lancement de téléchargeurs ou l’appel de commandes système, sans alerte visible supplémentaire.
L’activité en arrière-plan est conçue pour paraître légitime : une boîte de dialogue de mise à jour plausible détourne l’attention de l’utilisateur tandis que des requêtes réseau récupèrent les charges utiles suivantes depuis un hébergement contrôlé par les attaquants.
Ces ressources distantes fournissent ensuite les véritables charges utiles malveillantes — voleurs d’informations, RAT ou installateurs — que le script prépare et exécute.
Comme ces actions sont effectuées par une application macOS standard (Script Editor) et résultent souvent d’une interaction initiée par l’utilisateur, elles peuvent contourner les protections de quarantaine de Gatekeeper et échapper à une détection rudimentaire fondée sur les signatures.
De nombreux échantillons .scpt n’enregistrent aucune détection sur les services d’analyse, offrant ainsi aux attaquants une précieuse fenêtre de liberté opérationnelle.
La diffusion est simple et efficace : des e-mails d’hameçonnage, des pages web malveillantes se faisant passer pour des avis de mise à jour ou des sites de téléchargement compromis distribuent les fichiers .scpt au sein d’archives ZIP ou de DMG qui préservent les icônes personnalisées et les resource forks, renforçant l’illusion de légitimité.
Une fois exécutée, la chaîne peut conduire à des mécanismes de persistance, au vol d’identifiants et à des déplacements latéraux, tout en ne semblant être pour la victime qu’une invite de mise à jour ordinaire.
Fausses icônes et faux noms : la nouvelle tromperie sur macOS
Au-delà des scripts ingénieux, les attaquants utilisent des icônes personnalisées et des conventions de nommage pour déguiser des fichiers AppleScript en formats de documents courants.
Des échantillons ont été identifiés sous des noms tels que Stable1 Investment Proposal (Draft).pptx.scpt et AM Management Strategic Collaboration.docx.scpt.
Sur macOS, ces fichiers affichent des icônes Word ou PowerPoint convaincantes, ce qui les rend presque impossibles à distinguer de documents légitimes.
En outre, lorsqu’ils sont regroupés dans des fichiers .zip ou .dmg (images disque), macOS préserve le resource fork intégré contenant la fausse icône, de sorte que la tromperie persiste après l’extraction ou le montage.
Cette tactique rappelle les techniques antérieures de diffusion de malwares consistant à « glisser-déposer vers le Terminal », mais avec une exécution plus accessible : il suffit de double-cliquer sur le fichier pour déclencher l’infection.
Renforcer la résilience face aux attaques basées sur AppleScript
Alors qu’AppleScript est exploité pour diffuser des malwares macOS déguisés, les organisations doivent adopter une stratégie de défense en profondeur combinant contrôles techniques et sensibilisation des utilisateurs.
- Restreindre l’exécution d’AppleScript en modifiant le comportement par défaut des fichiers, en imposant des politiques de signature de code et de notarisation, et en limitant les autorisations d’automatisation dans les réglages de macOS.
- Mettre en œuvre des outils de détection et de réponse sur les terminaux (EDR) ou de détection et de réponse étendues (XDR) qui surveillent les activités inhabituelles de Script Editor ou d’osascript ainsi que les chaînes de processus suspectes.
- Sensibiliser les utilisateurs aux risques liés à l’exécution de fichiers AppleScript inconnus ou de fausses mises à jour, et renforcer cette vigilance par des formations continues à l’hameçonnage et à l’ingénierie sociale.
- Vérifier toutes les mises à jour logicielles via des canaux de distribution officiels ou administrés, en validant la signature du code pour confirmer l’authenticité de l’installateur avant l’installation.
- Mettre en place une liste d’autorisation des applications, un filtrage réseau et des contrôles de sécurité DNS afin de bloquer les scripts non vérifiés, les domaines malveillants et les activités réseau non autorisées.
- Établir des procédures claires de réponse aux incidents, conserver des sauvegardes hors ligne sécurisées et immuables, et utiliser des renseignements sur les menaces.
En combinant le renforcement des systèmes, la surveillance continue et des comportements utilisateurs éclairés, les organisations peuvent réduire la probabilité de compromissions réussies basées sur AppleScript et renforcer leur cyberrésilience.
La nouvelle tendance des menaces sur macOS
La progression de la diffusion de malwares basés sur AppleScript reflète une évolution plus large des stratégies d’attaque contre macOS : elles exploitent désormais les fonctionnalités légitimes du système au lieu de seulement tirer parti de vulnérabilités.
Alors que les attaquants associent de plus en plus l’ingénierie sociale à des outils d’automatisation de confiance, les défenses traditionnelles ne suffisent plus à elles seules.
Cette instrumentalisation croissante de fonctionnalités légitimes de macOS montre pourquoi l’adoption d’une approche zero trust — dans laquelle chaque action, chaque utilisateur et chaque processus doivent être vérifiés — est devenue essentielle.





