MacSync Stealer s’approche des Mac avec un faux installateur Swift signé et notarisé. Gatekeeper laisse passer cette première étape, avant que le programme ne télécharge le véritable malware depuis un serveur distant.
Le 23 décembre 2025Jamf Threat Labs a signalé une nouvelle variante de MacSync Stealer qui exploite le fonctionnement de la notarisation d’Apple. Le logiciel malveillant ne cherche pas directement à désactiver Gatekeeper et ne demande plus à l’utilisateur de forcer l’ouverture d’une application douteuse via le menu contextuel ou le Terminal. Il arrive avec un signal de confiance numérique, ce qui change sérieusement la première impression.
En apparence, le jardin clos de macOS tient donc debout. En réalité, une application correctement identifiée peut conduire vers un serveur malveillant. La signature rassure le premier clic, pas ce qui arrive ensuite.
Gatekeeper ouvre une brèche
Gatekeeper vérifie notamment la signature d’une application et sa notarisation par Apple. Lorsqu’un programme téléchargé depuis le web ne passe pas ces contrôles, macOS affiche un blocage ou un avertissement. Les anciennes campagnes associées à MacSync Stealer devaient donc pousser la victime à effectuer une manipulation supplémentaire, par exemple un clic droit sur l’application ou l’exécution d’une commande dans Terminal.
La nouvelle chaîne utilise un prétendu installateur de zk-Call & Messenger. L’application est proposée depuis un navigateur, puis peut être ouverte avec un double clic comme un installateur ordinaire. Son exécutable Swift dispose d’une signature valide, d’une notarisation Apple et d’un identifiant d’équipe développeur associé. Sur le papier, tout ce qu’il faut pour éviter le coup de semonce habituel.
Jamf Threat Labs décrit cette méthode comme une évolution de la livraison du malware : l’attaquant ne cherche plus seulement à convaincre l’utilisateur d’ignorer une alerte, il cherche d’abord à ne pas en déclencher. Ça négocie sévère avec la confiance intégrée à macOS.
25,5 Mo de faux sérieux dans la valise

Le fichier d’installation observé fait environ 25,5 Mo. Le script malveillant reste petit, mais l’application contient des fichiers supplémentaires, dont des PDF, pour gonfler artificiellement son volume. Un installateur conséquent paraît souvent plus crédible qu’un minuscule fichier récupéré à la hâte. Ce n’est pas une preuve de légitimité, évidemment, mais le camouflage joue sur cette intuition.
Le premier fichier ne contient pas directement l’ensemble de MacSync Stealer. Une fois lancé, il récupère une seconde charge utile depuis un serveur externe et l’installe sur le Mac. Cette architecture en deux temps complique le contrôle initial : l’application signée et notarisée peut sembler propre au moment de son examen, tandis que le contenu réellement dangereux arrive ensuite par le réseau.
La chaîne conserve les caractéristiques d’un dropper encodé. Le programme de départ sert de relais, puis la charge utile distante prend le relais pour les opérations de vol d’informations. Le serveur distant n’est pas présent dans le paquet examiné lors de la notarisation, ce qui limite la portée de cette vérification.
Le feu vert de macOS porte sur l’application lancée, pas sur toute la suite d’actions qu’elle peut déclencher ensuite.
Notarisation ne rime pas avec certificat de bonne conduite

La notarisation reste utile et fournit un signal de confiance avant l’exécution. Le problème apparaît quand ce signal est interprété comme une garantie générale. Une signature permet d’identifier le développeur associé au fichier et de vérifier l’intégrité de ce qui a été signé. Elle ne transforme pas automatiquement un installateur en arbitre neutre de ce qu’il téléchargera plus tard.
Jamf Threat Labs a transmis à Apple l’identifiant d’équipe développeur lié à cette campagne. Le certificat associé a ensuite été révoqué. Au moment du signalement, les hachages du répertoire de code n’étaient toutefois pas encore inclus dans la liste de révocation. Cette période intermédiaire compte : entre la découverte d’un abus, la révocation d’un certificat et la diffusion complète des protections, une fenêtre d’exposition peut subsister.
Le cas MacSync ne signifie pas que chaque application notarisée est suspecte. Il montre plutôt la limite d’un contrôle placé avant l’exécution : une première étape légitime peut laisser passer une action dangereuse.
Le réflexe anti-piège, sans mode panique
Le premier filtre reste l’origine du logiciel. Une application de messagerie proposée par une publicité, un résultat de recherche inattendu ou un domaine dont l’orthographe paraît approximative mérite davantage de méfiance qu’un téléchargement depuis le site officiel de l’éditeur ou le Mac App Store. L’absence d’avertissement ne doit pas clore la vérification.
Les habitudes qui évitent les anciennes attaques restent également valables. Un script copié depuis une page web, une commande Terminal présentée comme obligatoire ou une demande de mot de passe sans rapport clair avec l’installation doivent faire lever le pied. Les techniques changent, mais le scénario conserve souvent un moment où l’utilisateur doit accepter une action qu’il ne comprend pas.
- Vérifiez le domaine avant de télécharger une application, surtout si le lien vient d’une publicité ou d’un message.
- Contrôlez le nom de l’éditeur et le comportement attendu de l’application. Une messagerie qui demande des autorisations sans rapport avec sa fonction n’est pas un détail.
- Ne forcez pas l’ouverture d’un programme inconnu et ne copiez pas une commande Terminal dont vous ne pouvez pas expliquer l’effet.
- Si l’installeur suspect a été lancédéconnectez le Mac du réseau, utilisez un outil de sécurité fiable et changez les mots de passe depuis un autre appareil propre. Pour un Mac professionnel, prévenez l’équipe informatique plutôt que de supprimer quelques fichiers au hasard.
Gatekeeper reste une barrière utile, mais ce n’est pas un détecteur de mensonges. Dans cette affaire, l’application semblait officielle avant de récupérer le code dangereux.
Sources et références scientifiques
- Malcolm Owen. Malware bypassed macOS Gatekeeper by abusing Apple’s notarization proccess. 2025.
- Milan Jovicic. macOS Gatekeeper durch zweistufige Malware-Kette umgangen. 2025.
- MacSync A Notarized macOS Malware That Slips Past Gatekeeper.






