Microsoft relie plus de 30 domaines à MacSync Stealer

Microsoft a relié plus de 30 domaines changeants à MacSync Stealer en corrélant les comportements observés sur les terminaux et le réseau tout au long de la chaîne d’attaque du malware.

Aug 19, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

MacSync Stealer continue de faire tourner son infrastructure web, mais Microsoft affirme que son comportement est bien plus difficile à dissimuler.

Les experts de Microsoft Defender ont relié plus de 30 domaines à MacSync Stealer, un malware macOS spécialisé dans le vol d’informations, en traquant des comportements récurrents sur les terminaux et le réseau plutôt qu’en se fiant uniquement aux noms de domaine.

L’enquête a révélé une activité couvrant l’ensemble de la chaîne d’attaque, de la distribution de la charge utile et des communications de commande et de contrôle (C2) au vol d’identifiants, à la préparation et à l’exfiltration des données. Microsoft a indiqué qu’il fallait aligner plusieurs signaux avant de considérer qu’un domaine faisait partie du même groupe d’infrastructures, notamment la filiation des processus, l’activité en ligne de commande, les chemins de requête, les en-têtes et les paramètres d’envoi. 

« L’enquête a également confirmé une exfiltration active de données, et pas seulement l’émission de balises », a déclaré Microsoft.

Ces conclusions approfondissent les travaux antérieurs de RST Cloud, qui avaient identifié un ensemble plus restreint de domaines MacSync et observé des changements dans l’infrastructure après leur divulgation publique. Des chercheurs avaient précédemment trouvé une clé API statique sur quatre domaines de commande et de contrôle confirmés et utilisé des schémas d’URI récurrents pour identifier 11 candidats supplémentaires.

Fonctionnement de l’attaque MacSync

Selon Microsoft, les infections observées ont commencé par une session interactive zsh dans Terminal compatible avec ClickFix, une technique d’ingénierie sociale qui incite les utilisateurs à coller des commandes dans Terminal.

Le malware utilise curl pour récupérer des charges utiles via des chemins /curl/ récurrents, avant de recourir à des outils comme Base64 et gunzip pour les décoder ou les décompresser. Il peut ensuite utiliser osascript pour exécuter des commandes shell assistées par AppleScript.

Advertisement

À partir de là, MacSync recherche des informations précieuses, notamment des éléments du trousseau macOS, des identifiants et cookies de navigateur, des clés SSH, des identifiants AWS, des configurations Kubernetes, des notes Apple et des fichiers sensibles stockés dans les répertoires utilisateur courants.

Les informations volées sont placées dans des chemins temporaires /tmp/sync*, compressées dans une archive, puis divisées en fragments. 

Ces fragments sont envoyés via des requêtes HTTP PUT utilisant curl, avec des paramètres tels que upload_id, chunk_index et total_chunks. Le malware supprime ensuite les archives temporaires et autres artefacts de préparation, ce qui complique l’enquête après infection.

Pourquoi le comportement compte davantage que les domaines

La principale leçon à retenir pour la défense est que l’infrastructure de MacSync peut évoluer plus vite qu’une liste de blocage classique ne peut suivre.

Un domaine peut disparaître ou être remplacé, mais le malware doit toujours exécuter des commandes, récupérer sa charge utile, accéder à des fichiers précieux, créer une archive et envoyer les données volées. Ces étapes produisent une empreinte comportementale qui peut survivre aux changements d’infrastructure.

Pour les défenseurs, des combinaisons telles que le lancement de curl depuis un shell interactif, suivi d’osascript, l’accès à des identifiants sensibles, ainsi que des envois HTTP PUT fragmentés, sont bien plus utiles que de considérer un nom d’hôte isolé comme la preuve d’une compromission.

Il y a toutefois un compromis à trouver : des outils comme curl, osascript et les commandes shell sont légitimes sur de nombreux Mac, en particulier sur les machines de développeurs. La détection doit donc corréler plusieurs événements plutôt que de signaler l’utilisation ordinaire de ces utilitaires.

Ce que les organisations doivent surveiller

Microsoft recommande de surveiller les activités inhabituelles dans Terminal et les shells, en particulier lorsque la récupération ou l’exécution d’une charge utile est suivie d’une activité AppleScript, d’un accès aux magasins d’identifiants, de la création d’archives temporaires et d’un trafic HTTP PUT sortant.

Apple a ajouté des protections contre le collage dans Terminal et d’autres contrôles dans macOS 26.4 et les versions ultérieures afin de perturber les attaques de type ClickFix, mais les conclusions de Microsoft montrent pourquoi les organisations ont toujours besoin d’une visibilité sur les terminaux et le réseau après l’infection initiale.

Advertisement

Un Mac compromis peut exposer bien plus que des fichiers locaux. Des sessions de navigateur volées, des clés SSH, des identifiants cloud ou des configurations Kubernetes peuvent donner aux attaquants un accès largement supérieur à celui de l’appareil d’origine, ce qui rend la détection fondée sur le comportement plus utile que la traque des domaines changeants un par un.

À lire aussi : Philips et GE enquêtent sur d’éventuelles fuites de données après que le groupe de rançongiciel Clop a affirmé avoir volé leurs données dans le cadre d’une campagne de plus grande ampleur visant des dizaines d’organisations. 

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.