Le 9 janvier 2026une campagne a distribué SimpleStealth via un faux site Grok. L’application imite le chatbot, réclame un mot de passe système, puis mine du Monero lorsque le Mac reste inactif.
Grok, mais pas net : le faux chatbot entre par la fenêtre
La campagne pousse les utilisateurs à télécharger un installateur présenté comme l’application Grokle chatbot développé par xAI et intégré au réseau social X. Le piège ne passe pas par le Mac App Storemais par un site qui reprend l’identité visuelle du service.
Le fichier malveillant porte le nom Grok.dmg. Une fois lancé, il affiche une application qui semble réellement fonctionner, avec une interface et des réponses liées à l’assistant conversationnel. Pendant ce temps, des processus cachés préparent l’installation du mineur. Le piège tient à son réalisme, pas à une prouesse technique.
Mot de passe, mauvais passage : le piège de l’installation
Lors de la première exécution, SimpleStealth demande le mot de passe système sous prétexte de terminer la configuration. Cette autorisation permet ensuite au malware de retirer les protections de quarantaine de macOS et de préparer sa charge utile.
L’utilisateur continue pourtant de voir l’interface de Grok. C’est là que l’attaque devient pénible à repérer : fermer la fenêtre du chatbot ne signifie pas que les opérations en arrière-plan s’arrêtent. Le faux logiciel joue son rôle pendant que le Mac travaille pour quelqu’un d’autre.
Au moment de sa découverte, SimpleStealth échappait aux principaux moteurs antivirus. Ce constat ne signifie pas que toutes les protections échouent aujourd’hui, mais il rappelle qu’un antivirus ne remplace pas la vérification du site, du développeur et de la demande d’autorisation.
Un faux installateur sur macOS ne doit donc pas être jugé uniquement à son icône ou à son nom. Une interface familière peut parfaitement servir de paravent. Oui, le jardin clos a parfois une porte, surtout quand on la déverrouille soi-même.
Monero fait la sieste, le Mac paie la note
Après son installation, SimpleStealth déploie un mineur de Monero. Le programme ne sollicite pas constamment le processeur : il attend que le Mac reste inactif pendant au moins une minute, commence alors à miner et s’arrête dès que l’utilisateur bouge la souris ou tape au clavier.
Cette logique réduit les signes visibles comme les ventilateurs bruyants, les ralentissements immédiats ou une autonomie qui s’effondre en pleine réunion. Le mineur tente aussi de se faire passer pour des processus courants de macOSnotamment kernel_task et launchd. Il ne faut donc pas supprimer ces processus au hasard dans le Moniteur d’activité : ils appartiennent normalement au système.
Monero complique en plus le suivi financier, car ses adresses n’exposent pas les soldes et l’historique des transactions comme le fait la chaîne Bitcoin. Les éléments observés décrivent clairement une activité de minage, mais ils ne permettent pas d’affirmer que SimpleStealth vole aussi des fichiers ou des mots de passe. Le minage suffit déjà à traiter l’installation comme une compromission du Mac.
Quand l’IA code en douce, la menace accélère

Le code de SimpleStealth contient des commentaires anormalement longs, une logique répétitive et un mélange d’anglais et de portugais brésilien. Ces caractéristiques ressemblent à des sorties produites ou retravaillées par un modèle génératif. L’échantillon fait ainsi partie des premiers malwares macOS observés avec des signes d’assistance par IA dans leur développement.
Il ne faut pas transformer cette observation en scénario de science-fiction : l’IA ne rend pas le malware autonome ni invincible. Elle peut en revanche aider un attaquant à produire plus vite des scripts, à adapter une interface ou à assembler des briques déjà connues. Le changement porte surtout sur le temps et le coût nécessaires pour fabriquer une campagne crédible.
Le mineur reste une charge utile assez classique. La mise en scène, elle, est plus efficace : un service populaire, une application qui semble fonctionner et une demande de mot de passe placée au milieu d’une installation ordinaire. Voilà comment on se fait avoir sans voir apparaître de gros panneau clignotant marqué « malware ».
Le jardin clos, version vérification manuelle
Les protections intégrées de macOS fournissent une première barrière, mais elles ne peuvent pas empêcher un utilisateur d’autoriser lui-même une application téléchargée hors du canal prévu. Les contrôles utiles sont simples :
- Téléchargez une application depuis le Mac App Store ou depuis le site officiel du développeur, en vérifiant soigneusement le domaine avant d’ouvrir le fichier.
- Refusez l’installation si une application demande un mot de passe système sans expliquer clairement pourquoi. Un chatbot qui réclame des privilèges administrateur pendant une simple configuration mérite un arrêt immédiat.
- Ne collez pas de commande dans le Terminal à la demande d’une page web, d’une publicité ou d’un prétendu support dont l’identité n’est pas vérifiée.
- Installez les mises à jour de sécurité disponibles pour macOS et maintenez les outils de protection utilisés par votre entreprise ou votre parc familial.
Déjà installé? Pas de bricolage au marteau
Si le faux Grok a été ouvert, le risque ne se limite pas à un Mac un peu lent. Le mot de passe fourni a pu permettre la mise en place d’éléments persistants, et la présence d’un processus ressemblant à kernel_task ou launchd ne suffit pas à confirmer l’origine du problème. Une analyse avec un outil de sécurité fiable ou par un administrateur système est préférable à une suppression manuelle au hasard.
SimpleStealth rappelle une règle peu glamour, mais toujours valable : un fichier .dmg trouvé dans une publicité, un résultat de recherche ou un site qui imite une marque n’a aucune légitimité automatique. Le Mac peut très bien faire tourner l’application visible, répondre à vos questions et miner du Monero en parallèle. Le multitâche, chez Apple, n’avait probablement pas été pensé comme ça.
Sources et références scientifiques
- Andrew Orr. AI-coded malware arrives on the Mac through fake Grok AI app. 2026.
- Ray Fernandez. AI-coded Mac malware is spread via a fake Grok website. 2026.
- Arin Waichulis. Mosyle identifies one of the first known AI-assisted Mac malware threats. 2026.






