Une fausse version de l’utilitaire Mac populaire CleanMyMac est utilisée pour inciter les utilisateurs à installer un malware voleur de données.
La campagne s’appuie sur un site web frauduleux qui demande aux visiteurs d’exécuter manuellement une commande dans le Terminal, laquelle installe secrètement un voleur d’informations pour macOS connu sous le nom de SHub Stealer.
Ce malware dérobe «… des données sensibles, notamment les mots de passe enregistrés, les données des navigateurs, le contenu du trousseau Apple, les portefeuilles de cryptomonnaies et les sessions Telegram», selon les chercheurs de Malwarebytes.
À l’intérieur de la campagne de malware CleanMyMac
L’attaque commence sur un site hébergé à l’adresse cleanmymacos[.]org, un domaine conçu pour imiter de très près le site officiel de CleanMyMac exploité par MacPaw.
La page est conçue pour ressembler au site officiel du produit et renvoie même vers la véritable page de téléchargement de CleanMyMac afin de renforcer l’illusion d’authenticité.
À première vue, les visiteurs peuvent croire qu’ils consultent un guide d’installation légitime ou une option de configuration avancée destinée aux utilisateurs expérimentés.
Cependant, au lieu de fournir un programme d’installation macOS classique ou une image disque, le site demande aux visiteurs d’ouvrir l’application Terminal et d’y coller une commande pour terminer l’installation.
Comment le malware est distribué
Si l’utilisateur suit les instructions et exécute la commande, la chaîne d’infection commence immédiatement.
Comme la commande est exécutée volontairement par l’utilisateur, le malware contourne nombre des protections de sécurité intégrées à macOS, notamment Gatekeeper, les contrôles de notarisation et XProtect.
La commande effectue elle-même plusieurs actions destinées à donner l’impression que l’activité est légitime, tout en récupérant discrètement la charge utile malveillante.
Elle commence par afficher dans la fenêtre du Terminal une ligne faisant référence au site officiel de CleanMyMac, afin que la sortie paraisse cohérente avec un véritable processus d’installation.
Ensuite, la commande décode un lien dissimulé à l’aide de l’encodage base64, ce qui masque sa véritable destination lors d’une inspection superficielle.
Enfin, elle télécharge un script distant depuis une infrastructure contrôlée par les attaquants et l’envoie directement dans le shell Z (zsh), ce qui permet au script de s’exécuter immédiatement.
Cette méthode de diffusion — appelée ClickFix — est devenue une technique de plus en plus courante dans les campagnes de voleurs d’informations visant macOS.
L’attaque repose sur l’ingénierie sociale pour inciter les victimes à exécuter elles-mêmes une commande malveillante, ce qui lui permet de contourner nombre des contrôles de sécurité traditionnels.
Géorepérage et empreinte système
Une fois le script exécuté, il installe un chargeur qui évalue le système cible avant d’aller plus loin.
L’un des premiers contrôles du chargeur examine la configuration du clavier de l’appareil afin de déterminer si un clavier en langue russe est installé.
Si une telle configuration est détectée, le malware arrête immédiatement son exécution et signale un événement bloqué au serveur de l’attaquant.
Ce comportement constitue une forme de géorepérage fréquemment observée dans les malwares associés à des groupes cybercriminels russophones.
En évitant les systèmes qui semblent appartenir à des utilisateurs de pays de la Communauté des États indépendants (CEI), les attaquants tentent de réduire le risque d’attirer l’attention des forces de l’ordre locales.
Si le système passe ce contrôle, le chargeur recueille des informations sur l’appareil et les transmet à un serveur de commande et de contrôle (C2).
Les données comprennent l’adresse IP externe du système, le nom d’hôte, la version de macOS et la langue du clavier.
Chaque système infecté reçoit un identifiant unique, ce qui permet aux opérateurs de suivre les victimes et d’associer l’activité à des campagnes d’infection précises.
Une fois le profilage terminé, le malware récupère sa charge utile principale — un programme AppleScript conçu pour interagir avec macOS à l’aide des fonctions légitimes d’automatisation du système.
L’une des premières actions du script consiste à fermer la fenêtre du Terminal qui l’a lancé, supprimant ainsi le signe le plus visible que l’utilisateur a exécuté quelque chose d’inhabituel.
Vol d’identifiants et collecte de données
Le malware tente ensuite de récupérer le mot de passe de connexion macOS de l’utilisateur.
Pour ce faire, il affiche une boîte de dialogue intitulée « Préférences Système » qui ressemble fortement à une véritable invite d’authentification macOS et comporte l’icône de cadenas familière utilisée dans tout le système d’exploitation.
Si la victime saisit son mot de passe, le malware vérifie les identifiants et les utilise pour déverrouiller le trousseau macOS, le système chiffré de stockage des identifiants d’Apple.
Grâce à l’accès au trousseau, les attaquants peuvent récupérer les mots de passe enregistrés, les identifiants Wi-Fi, les jetons d’application et d’autres secrets sensibles.
Une fois le mot de passe obtenu, le malware entame une exploration systématique du système pour recueillir des données de valeur.
Il extrait les mots de passe enregistrés, les cookies et les informations de remplissage automatique de nombreux navigateurs, et recherche dans les extensions installées des navigateurs les modules de portefeuilles de cryptomonnaies tels que MetaMask, Phantom et Coinbase Wallet.
Le malware cible également plusieurs applications de cryptomonnaies pour ordinateur, notamment Exodus, Atomic Wallet, Ledger Live et Trezor Suite.
Les fichiers associés à ces portefeuilles sont copiés dans un répertoire temporaire avec les autres données collectées.
Les informations recueillies sont ensuite compressées dans une archive et transmises au serveur de l’attaquant, ce qui achève l’étape d’exfiltration des données de l’attaque.
Réduire l’impact des attaques visant macOS
Les étapes suivantes peuvent aider les organisations à réduire le risque d’infection par un malware macOS et à réagir rapidement en cas de compromission.
- Installez les logiciels uniquement depuis des sources fiables telles que le Mac App Store ou les sites officiels des éditeurs.
- Considérez comme hautement risqué tout site web qui demande aux utilisateurs de coller des commandes dans le Terminal et bloquez-y l’accès lorsque c’est possible.
- Utilisez des outils MDM ou EDR/XDR pour imposer une liste d’autorisation des applications et empêcher l’exécution de scripts ou d’applications non autorisés.
- Surveillez toute activité suspecte en ligne de commande, les fichiers LaunchAgent inattendus et les autres mécanismes de persistance.
- Mettez en place un filtrage DNS ou des contrôles de sécurité réseau pour bloquer les domaines malveillants connus et détecter les transferts de données sortants inhabituels.
- Renouvelez les mots de passe, révoquez les clés API et transférez les fonds en cryptomonnaies vers de nouveaux portefeuilles si des identifiants ou des phrases de récupération ont pu être exposés.
- Testez régulièrement les plans de réponse aux incidents, élaborez des playbooks autour des voleurs d’informations et utilisez des outils de simulation d’attaques pour vous assurer que les équipes peuvent rapidement détecter, contenir et corriger les infections par des malwares macOS.
Collectivement, ces mesures contribuent à limiter l’ampleur d’une compromission tout en renforçant la résilience.
La menace croissante des malwares voleurs d’informations
À mesure que les campagnes de voleurs d’informations continuent d’évoluer, des attaques comme celle-ci montrent comment l’ingénierie sociale peut contourner même les solides protections intégrées aux plateformes lorsque les utilisateurs sont incités à exécuter eux-mêmes des commandes malveillantes.
Les organisations doivent s’attacher à limiter l’exécution des scripts non fiables, à surveiller les activités suspectes et à renforcer les contrôles des terminaux afin de réduire leur exposition.
Les menaces qui contournent les protections intégrées poussent les organisations à adopter des solutions zero trust.





