ClickFix frappe macOS avec un infostealer capable de vider les portefeuilles crypto

Comment ClickFix infeste macOS via e-mails piégés pour voler données et portefeuilles crypto par ingénierie sociale.

ClickFix frappe macOS avec un infostealer capable de vider les portefeuilles crypto
Malware

Image d’illustration générée par IA

Un e-mail conduit l’utilisateur jusqu’au Terminal

Le 6 août 2026, Huntress a signalé un malware écrit en Go, diffusé contre des utilisateurs macOS dans le cadre de campagnes ClickFix.

La chaîne d’infection commence par un e-mail contenant un lien. La page associée incite la victime à copier puis à exécuter manuellement une commande dans le Terminal, en s’appuyant sur l’ingénierie sociale plutôt que sur une vulnérabilité du système d’exploitation.

La commande télécharge un script Bash qui collecte des informations sur la machine, notamment le processeur, la mémoire vive, l’architecture CPU et le nom du compte actif. Il récupère ensuite une version Mach-O compatible avec l’architecture du Mac.

Les versions exactes de macOS concernées n’ont pas été communiquées.

Faux noms Apple et contournement de Gatekeeper

Le script crée un répertoire nommé trustd, en reprenant le nom du composant macOS chargé de vérifier les certificats cryptographiques et les signatures de code. Le payload y est copié sous le nom com.apple.verified.

Le malware supprime également l’attribut étendu com.apple.quarantine. Gatekeeper ne considère alors plus le fichier comme un élément téléchargé et n’affiche pas l’avertissement de sécurité habituel lors de son exécution.

Le code peut aussi assurer sa persistance et tenter d’élever ses privilèges. Pour cela, il génère avec osascript une fausse erreur demandant à l’utilisateur le mot de passe administrateur. Un mot de passe saisi dans cette fenêtre frauduleuse peut ainsi offrir à l’attaquant des possibilités d’action supplémentaires.

Identifiants, Keychain et portefeuilles pris pour cible

L’infostealer recherche les mots de passe enregistrés dans les navigateurs, les identifiants présents dans les cookies, les données d’Apple Keychain ainsi que les informations conservées dans le cache. La recherche de fichiers s’effectue en tenant compte à la fois du nom et de l’extension.

Le risque le plus important concerne toutefois le crypto-draining. Le malware peut modifier une transaction avant sa signature et remplacer ou altérer la destination des fonds.

Deux modes opératoires sont possibles :

  • vidage complet du portefeuille ;
  • prélèvement d’une partie seulement des fonds, calculée selon le montant et la cryptomonnaie concernés.

Huntress a identifié des fonctions dédiées au calcul de 1 % du contenu du portefeuille, avec des variations en fonction de l’actif utilisé. Le malware peut également calculer la valeur totale de la transaction et déterminer le montant à transférer à l’attaquant.

Les actifs ciblés comprennent le Bitcoin, le Litecoin, le Dogecoin, le Monero, l’Ethereum et le XRP. Selon Huntress, il s’agit de la première analyse menée par l’entreprise sur un crypto-drainer conçu pour ne pas devoir dérober l’intégralité du solde.

Points à vérifier sur un Mac

Aucun correctif, règle de détection ou procédure de remédiation spécifique n’a été indiqué. Les administrateurs devraient toutefois concentrer les contrôles EDR et l’analyse des journaux sur les étapes observées dans la chaîne d’infection :

  • exécution manuelle de commandes dans le Terminal après l’ouverture d’un lien reçu par e-mail ;
  • scripts Bash téléchargés pendant la session ;
  • répertoires trustd créés dans des emplacements inhabituels ;
  • fichiers nommés com.apple.verified ;
  • suppression de l’attribut com.apple.quarantine ;
  • demandes de mot de passe administrateur générées par osascript ;
  • communications avec des adresses appartenant à l’Autonomous System 210644.

L’AS 210644 est géré par Aeza Group, une société russe sanctionnée par les États-Unis et le Royaume-Uni, avec des entités affiliées, pour avoir fourni des services d’hébergement bulletproof à des groupes de ransomware.

Les utilisateurs de macOS ne doivent pas coller de commandes dans le Terminal à la demande de pages web ou de messages électroniques. Toute personne ayant suivi une procédure ClickFix devrait considérer les identifiants saisis comme compromis et vérifier immédiatement ses comptes, son Keychain et les transactions de ses portefeuilles.

Dossiers sécurité

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →