Les infostealers macOS alimentent un marché florissant de la cybercriminalité

Un marché clandestin en pleine expansion favorise le développement d’infostealers macOS sophistiqués, capables de dérober des identifiants et des cryptomonnaies à grande échelle.

Écrit par
Ken Underhill
Ken Underhill
Feb 12, 2026
7 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Pendant des années, certains utilisateurs de Mac ont cru que leurs appareils étaient largement à l’abri des malwares qui ravageaient les environnements Windows. Cette perception s’érode rapidement. 

Les chercheurs de Flare ont constaté qu’une économie clandestine en plein essor s’articule désormais autour des infostealers macOS — des malwares conçus pour extraire à grande échelle les identifiants des navigateurs, les données du trousseau Apple et les phrases de récupération des portefeuilles de cryptomonnaies.

« Je me souviens qu’il y a environ 15 ans, un PDG avec qui je travaillais avait reçu un malware de la part de son expert-comptable. Il ne s’était jamais exécuté, car il était basé sur Windows et le PDG utilisait un Mac », a déclaré Assaf Morag, chercheur en cybersécurité chez Flare, dans un e-mail adressé à eSecurityPlanet. 

Il a ajouté : « Cette époque est révolue. Aujourd’hui, les malwares macOS sont en hausse et les infostealers sont au cœur du paysage actuel des menaces. »

L’essor des marchés clandestins

L’écosystème des infostealers macOS n’est plus fragmenté ni expérimental : il est organisé, commercialisé et extrêmement concurrentiel. 

Sur des forums criminels comme BDFClub et Voided, des opérateurs annoncent ouvertement des voleurs de données Mac/Win totalement indétectables (FUD), des panneaux de gestion sur abonnement et des programmes de distribution affiliée. 

Les annonces ressemblent souvent à celles de produits légitimes, mettant en avant de nouvelles fonctionnalités, des améliorations de performances et des capacités d’évasion de la détection. 

Des groupes comme QuarkLab promeuvent des panneaux de contrôle mis à jour, offrant des compilations plus rapides et un déploiement simplifié, en les améliorant à partir des retours des utilisateurs, à l’image des éditeurs de logiciels légitimes. 

Ces opérations témoignent d’une maturité opérationnelle évidente. Les accords de partage des revenus sont courants, certains opérateurs proposant une répartition 50/50 aux intermédiaires qui génèrent du trafic d’installation. 

D’autres fournissent des compilations chiffrées, des tableaux de bord statistiques en temps réel et des canaux d’assistance dédiés. 

Advertisement

Dans un cas, un opérateur a déclaré s’intéresser exclusivement au vol de cryptomonnaies, permettant aux affiliés de conserver toutes les autres données dérobées. 

Cette répartition des tâches reflète une spécialisation dans l’écosystème : les développeurs se concentrent sur l’ingénierie des malwares et la logique d’extraction des portefeuilles, tandis que leurs partenaires prennent en charge la distribution, les infrastructures de phishing et la publicité.

Les infostealers macOS s’inscrivent dans une économie structurée de malware en tant que service (MaaS), avec des rôles définis, des modèles de monétisation et un développement continu.

Des astuces du Terminal aux malwares signés

L’évolution des infostealers macOS traduit un changement net : on est passé d’une ingénierie sociale rudimentaire à des compromissions élaborées fondées sur la confiance. 

Les premières campagnes reposaient souvent sur des leurres « glisser-déposer dans le Terminal », dans lesquels les victimes étaient invitées à coller des commandes shell dans une fenêtre du Terminal, sous prétexte de résoudre un problème ou d’installer un logiciel légitime. 

Efficaces contre les utilisateurs les moins techniques, ces tactiques étaient bruyantes et de plus en plus faciles à détecter ou à bloquer grâce à la sensibilisation des utilisateurs et à la surveillance des terminaux.

Cette approche a largement été remplacée par des méthodes de diffusion plus avancées, conçues pour s’intégrer parfaitement au modèle de sécurité d’Apple. 

Les chercheurs ont identifié des malwares macOS distribués dans des fichiers image disque (DMG) se faisant passer pour des installateurs légitimes. 

Les charges utiles étaient intégrées à des applications entièrement signées et notarisées, ce qui leur permettait de franchir les contrôles de Gatekeeper sans déclencher d’avertissement. 

Comme macOS s’appuie largement sur la signature du code et la notarisation pour établir la confiance, un malware portant une signature de développeur valide paraît impossible à distinguer d’un logiciel légitime lors de l’installation.

Dans un cas documenté, le binaire malveillant avait été signé et notarisé sous l’identifiant d’équipe de développeur GNJLS3UYZ4 avant sa découverte. 

Bien qu’Apple ait révoqué le certificat, ce cas a montré que les attaquants peuvent obtenir des identifiants de signature légitimes et les utiliser pour contourner les protections intégrées, en exploitant l’infrastructure de confiance d’Apple plutôt qu’en cherchant à s’y soustraire. 

Advertisement

Capacités anti-forensiques

Les voleurs de données macOS modernes vont plus loin en intégrant des techniques anti-analyse et des garde-fous opérationnels. 

Certains échantillons vérifient l’environnement pour éviter de s’exécuter dans des environnements en bac à sable ou de recherche, valident la connectivité avant de lancer les charges utiles et gonflent la taille des fichiers DMG avec du contenu leurre afin d’échapper à la détection heuristique. 

Certaines variantes suppriment les scripts intermédiaires afin de limiter les traces forensiques, ce qui marque le passage d’outils opportunistes à des charges utiles conçues professionnellement pour rester furtives et persistantes au sein de l’écosystème Apple. 

Détournement de plateformes de confiance

Outre l’amélioration de leurs malwares, les acteurs malveillants détournent de plus en plus des plateformes et des infrastructures légitimes pour distribuer des infostealers macOS. 

Le Threat Intelligence Group de Google a documenté une campagne de ce type impliquant UNC5142, un acteur malveillant motivé par des considérations financières qui a compromis plus de 14 000 sites WordPress. 

Le groupe a injecté du JavaScript malveillant dans des sites légitimes et utilisé des contrats intelligents de la BNB Smart Chain pour le contrôle-commande, une technique connue sous le nom d’EtherHiding. 

Au lieu d’héberger les instructions de contrôle-commande sur des serveurs traditionnels susceptibles d’être saisis ou bloqués, les attaquants ont stocké les références des charges utiles dans des transactions blockchain. 

Comme les données de blockchain sont distribuées et immuables, les opérations de démantèlement deviennent plus complexes. 

Advertisement

Au niveau du réseau, les connexions sortantes vers des nœuds blockchain peuvent également se confondre avec un trafic Web3 légitime, ce qui complique les efforts de détection des défenseurs.

D’autres campagnes ont montré comment les attaquants pouvaient exploiter la confiance accordée aux technologies émergentes.

Les chercheurs ont identifié des acteurs malveillants publiant des instructions malveillantes dans des conversations ChatGPT et Grok, puis faisant la promotion de ces conversations partagées au moyen de Google Ads payants. 

Les utilisateurs qui recherchaient de l’aide pour des logiciels légitimes rencontraient des résultats sponsorisés renvoyant vers des instructions générées par l’IA, qui leur demandaient de coller des commandes dans le Terminal et installaient finalement le voleur de données macOS AMOS.

Cette technique exploite l’autorité perçue à la fois des classements des moteurs de recherche et des plateformes d’IA, réduisant le scepticisme qui pourrait autrement se manifester.

Les cryptomonnaies comme cible principale

Une caractéristique déterminante de l’écosystème actuel des infostealers macOS est l’intense priorité accordée au vol de cryptomonnaies. 

Les annonces de recrutement mettent en avant la prise en charge de plus de 100 extensions crypto pour Chrome et de modules de phishing ciblant les portefeuilles Ledger, Trezor, Exodus et Atomic. 

Plutôt que de considérer les portefeuilles crypto comme une source de données secondaire, nombre d’opérateurs font du vol d’actifs numériques leur principale stratégie de monétisation.

Les processus techniques reflètent cette priorité. 

Certains modules de phishing sont conçus pour valider les phrases de récupération en temps réel, en avertissant les victimes lorsqu’un mot saisi est incorrect afin de préserver leur crédibilité et de réduire les soupçons. 

Dans d’autres cas, le malware extrait automatiquement les phrases de récupération ou les clés privées du portefeuille dès que l’utilisateur déverrouille celui-ci. 

Advertisement

Fait notable, certains portefeuilles compromis continuent de fonctionner normalement après l’exfiltration, retardant la détection et permettant aux attaquants de déplacer les fonds sans alerter immédiatement la victime.

Cette priorité s’explique par des incitations économiques évidentes. 

Les transactions en cryptomonnaies sont irréversibles et pseudonymes, ce qui rend la récupération extrêmement difficile une fois les fonds transférés. 

Mesures pour sécuriser les environnements macOS

Alors que les infostealers macOS continuent d’évoluer, les entreprises doivent veiller à ce que leurs terminaux Mac soient gouvernés avec le même niveau de visibilité et de contrôle que les autres systèmes d’entreprise. 

Les malwares signés, le phishing ciblant les portefeuilles et le détournement d’infrastructures de confiance exigent des défenses en profondeur couvrant les environnements des terminaux, des identités et du réseau.

  • Déployer un EDR et activer une télémétrie approfondie pour surveiller les activités inhabituelles dans le Terminal, les accès au trousseau, l’exécution de processus suspects et les connexions sortantes anormales, notamment le trafic blockchain.
  • Appliquer des politiques strictes de contrôle des applications et de liste blanche, en validant même les applications signées et notarisées par rapport aux inventaires de logiciels approuvés.
  • Restreindre les extensions de navigateur non approuvées et renforcer les configurations des navigateurs, notamment en limitant le stockage des identifiants et en imposant l’utilisation de gestionnaires de mots de passe d’entreprise.
  • Renforcer les contrôles des identités et des accès en appliquant le principe du moindre privilège, ainsi que l’authentification multifacteur, et en imposant des restrictions plus strictes sur les outils de développement et les autorisations élevées.
  • Utiliser des défenses au niveau du réseau, comme le filtrage DNS, des passerelles web sécurisées et la segmentation, afin de bloquer les domaines malveillants et de limiter les mouvements latéraux depuis les appareils macOS compromis.
  • Surveiller les abus de certificats de développeur, les installations de profils de configuration et les accès massifs aux stockages de données sensibles tels que le trousseau et les bases de données d’identifiants des navigateurs.
  • Tester régulièrement les plans de réponse aux incidents au moyen d’exercices sur table et de simulations d’équipe rouge intégrant des scénarios spécifiques aux infostealers macOS et aux malwares signés.

Une approche structurée de défense en profondeur contribue à réduire l’exposition et à améliorer la détection dans l’ensemble de l’écosystème macOS.

macOS dans le viseur

La progression des infostealers macOS reflète une évolution plus large des priorités des attaquants, qui se concentrent sur les plateformes combinant une forte adoption par les utilisateurs et une valeur financière élevée. 

Les modèles MaaS organisés, les charges utiles signées, les infrastructures fondées sur la blockchain et le vol ciblant les cryptomonnaies montrent que macOS est désormais une cible régulière et économiquement viable.

Alors que les adversaires ciblent de plus en plus les plateformes de confiance, les entreprises se tournent vers des solutions zero trust afin de mieux contrôler les accès, de limiter les mouvements latéraux et de réduire l’impact d’une compromission des terminaux.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.