Fermer Le Menu
    Facebook X (Twitter) Instagram
    Youpomme
    • TECH
      • Apple
      • App
    • Gaming
    • IA
    • Marketing
    • Lifestyle
      • Vie Pratique
      • Divertissement
    • Blog
    FORUM
    Youpomme
    Vous êtes à:Accueil » MacSync sur macOS : le faux installateur signé passe Gatekeeper
    Apple

    MacSync sur macOS : le faux installateur signé passe Gatekeeper

    YvesPar Yves24 septembre 2026Aucun commentaire5 Minutes de Lecture
    Facebook Twitter Pinterest LinkedIn Tumblr E-mail
    Sleek office desk setup featuring a laptop, glass of water, and open window view.
    Photo de EVG Kowalievska sur Pexels.
    Partager
    Facebook Twitter Pinterest WhatsApp E-mail

    MacSync Stealer s’approche des Mac avec un faux installateur Swift signé et notarisé. Gatekeeper laisse passer cette première étape, avant que le programme ne télécharge le véritable malware depuis un serveur distant.

    Le 23 décembre 2025Jamf Threat Labs a signalé une nouvelle variante de MacSync Stealer qui exploite le fonctionnement de la notarisation d’Apple. Le logiciel malveillant ne cherche pas directement à désactiver Gatekeeper et ne demande plus à l’utilisateur de forcer l’ouverture d’une application douteuse via le menu contextuel ou le Terminal. Il arrive avec un signal de confiance numérique, ce qui change sérieusement la première impression.

    En apparence, le jardin clos de macOS tient donc debout. En réalité, une application correctement identifiée peut conduire vers un serveur malveillant. La signature rassure le premier clic, pas ce qui arrive ensuite.

    Gatekeeper ouvre une brèche

    Gatekeeper vérifie notamment la signature d’une application et sa notarisation par Apple. Lorsqu’un programme téléchargé depuis le web ne passe pas ces contrôles, macOS affiche un blocage ou un avertissement. Les anciennes campagnes associées à MacSync Stealer devaient donc pousser la victime à effectuer une manipulation supplémentaire, par exemple un clic droit sur l’application ou l’exécution d’une commande dans Terminal.

    La nouvelle chaîne utilise un prétendu installateur de zk-Call & Messenger. L’application est proposée depuis un navigateur, puis peut être ouverte avec un double clic comme un installateur ordinaire. Son exécutable Swift dispose d’une signature valide, d’une notarisation Apple et d’un identifiant d’équipe développeur associé. Sur le papier, tout ce qu’il faut pour éviter le coup de semonce habituel.

    Jamf Threat Labs décrit cette méthode comme une évolution de la livraison du malware : l’attaquant ne cherche plus seulement à convaincre l’utilisateur d’ignorer une alerte, il cherche d’abord à ne pas en déclencher. Ça négocie sévère avec la confiance intégrée à macOS.

    Un clic reste nécessaire

    MacSync ne s’installe pas par magie. La victime doit télécharger le faux installateur et le lancer. La différence tient au fait qu’elle ne doit plus contourner manuellement un avertissement de Gatekeeper avant cette étape.

    25,5 Mo de faux sérieux dans la valise

    A neat office setup featuring a laptop, colorful files, and a tidy desk arrangement.
    Photo de Mikhail Nilov sur Pexels.

    Le fichier d’installation observé fait environ 25,5 Mo. Le script malveillant reste petit, mais l’application contient des fichiers supplémentaires, dont des PDF, pour gonfler artificiellement son volume. Un installateur conséquent paraît souvent plus crédible qu’un minuscule fichier récupéré à la hâte. Ce n’est pas une preuve de légitimité, évidemment, mais le camouflage joue sur cette intuition.

    Le premier fichier ne contient pas directement l’ensemble de MacSync Stealer. Une fois lancé, il récupère une seconde charge utile depuis un serveur externe et l’installe sur le Mac. Cette architecture en deux temps complique le contrôle initial : l’application signée et notarisée peut sembler propre au moment de son examen, tandis que le contenu réellement dangereux arrive ensuite par le réseau.

    La chaîne conserve les caractéristiques d’un dropper encodé. Le programme de départ sert de relais, puis la charge utile distante prend le relais pour les opérations de vol d’informations. Le serveur distant n’est pas présent dans le paquet examiné lors de la notarisation, ce qui limite la portée de cette vérification.

    Le feu vert de macOS porte sur l’application lancée, pas sur toute la suite d’actions qu’elle peut déclencher ensuite.

    Notarisation ne rime pas avec certificat de bonne conduite

    Close-up of a USB security key beside a laptop, emphasizing data encryption.
    Photo de cottonbro studio sur Pexels.

    La notarisation reste utile et fournit un signal de confiance avant l’exécution. Le problème apparaît quand ce signal est interprété comme une garantie générale. Une signature permet d’identifier le développeur associé au fichier et de vérifier l’intégrité de ce qui a été signé. Elle ne transforme pas automatiquement un installateur en arbitre neutre de ce qu’il téléchargera plus tard.

    Jamf Threat Labs a transmis à Apple l’identifiant d’équipe développeur lié à cette campagne. Le certificat associé a ensuite été révoqué. Au moment du signalement, les hachages du répertoire de code n’étaient toutefois pas encore inclus dans la liste de révocation. Cette période intermédiaire compte : entre la découverte d’un abus, la révocation d’un certificat et la diffusion complète des protections, une fenêtre d’exposition peut subsister.

    Le cas MacSync ne signifie pas que chaque application notarisée est suspecte. Il montre plutôt la limite d’un contrôle placé avant l’exécution : une première étape légitime peut laisser passer une action dangereuse.

    Le réflexe anti-piège, sans mode panique

    Le premier filtre reste l’origine du logiciel. Une application de messagerie proposée par une publicité, un résultat de recherche inattendu ou un domaine dont l’orthographe paraît approximative mérite davantage de méfiance qu’un téléchargement depuis le site officiel de l’éditeur ou le Mac App Store. L’absence d’avertissement ne doit pas clore la vérification.

    Les habitudes qui évitent les anciennes attaques restent également valables. Un script copié depuis une page web, une commande Terminal présentée comme obligatoire ou une demande de mot de passe sans rapport clair avec l’installation doivent faire lever le pied. Les techniques changent, mais le scénario conserve souvent un moment où l’utilisateur doit accepter une action qu’il ne comprend pas.

    1. Vérifiez le domaine avant de télécharger une application, surtout si le lien vient d’une publicité ou d’un message.
    2. Contrôlez le nom de l’éditeur et le comportement attendu de l’application. Une messagerie qui demande des autorisations sans rapport avec sa fonction n’est pas un détail.
    3. Ne forcez pas l’ouverture d’un programme inconnu et ne copiez pas une commande Terminal dont vous ne pouvez pas expliquer l’effet.
    4. Si l’installeur suspect a été lancédéconnectez le Mac du réseau, utilisez un outil de sécurité fiable et changez les mots de passe depuis un autre appareil propre. Pour un Mac professionnel, prévenez l’équipe informatique plutôt que de supprimer quelques fichiers au hasard.

    Gatekeeper reste une barrière utile, mais ce n’est pas un détecteur de mensonges. Dans cette affaire, l’application semblait officielle avant de récupérer le code dangereux.

    Sources et références scientifiques
    1. Malcolm Owen. Malware bypassed macOS Gatekeeper by abusing Apple’s notarization proccess. 2025.
    2. Milan Jovicic. macOS Gatekeeper durch zweistufige Malware-Kette umgangen. 2025.
    3. MacSync A Notarized macOS Malware That Slips Past Gatekeeper.

    Articles relatifs:

    • découvrez le fonctionnement du ftp (file transfer protocol), un protocole essentiel pour le transfert de fichiers sur internet. apprenez comment configurer et utiliser le ftp pour partager, télécharger et gérer vos données efficacement.
      Comment maîtriser le FTP sur Mac : êtes-vous prêt à…
    • découvrez comment installer macos facilement avec notre guide complet. suivez les étapes étape par étape pour préparer votre système, télécharger l'installateur et effectuer une installation réussie. optimisez votre expérience utilisateur sur mac avec la dernière version de macos.
      Comment transformer une clé USB en un installateur…
    • Comment résoudre l’erreur ‘macOS ne peut pas vérifier que cette application est exempte de malware’ sur Mac ?
      Comment résoudre l'erreur 'macOS ne peut pas…
    • découvrez comment utiliser et personnaliser le menu contextuel pour améliorer votre expérience utilisateur. apprenez à accéder rapidement aux fonctionnalités et options essentielles en un clic droit.
      Personnalisez votre Expérience : Modifier le Menu…
    • déverrouillez votre mac en toute simplicité grâce à notre guide étape par étape. découvrez les méthodes efficaces pour accéder à votre ordinateur, que ce soit après un oubli de mot de passe ou un écran de verrouillage. ne laissez pas un simple verrouillage vous priver de vos données !
      Comment déverrouiller votre Mac : quelles solutions…
    • découvrez l'univers des virus factices : apprenez comment ils fonctionnent, leur utilisation dans la cybersécurité et les moyens de se protéger contre de véritables menaces numériques.
      Comment déjouer les faux virus sur Mac : que faire…
    apple mac macos protection des données sécurité mac
    Yves
    • Site web

    Bonjour ! Je suis Yves, un passionné de technologie et du web, âgé de 35 ans. J'adore explorer les innovations numérique et partager mes connaissances avec autrui. Mon objectif est d'aider chacun à naviguer dans l'univers digital avec aisance. Bienvenue sur mon site !

    Connexes Postes

    Apple Vision Pro au bloc : 90 % sur une tâche, pas partout

    Par Yves24 septembre 2026

    Livraison Apple en deux heures gratuite jusqu’au 24 décembre 2025 à midi, mais le stock joue les videurs

    Par Yves24 septembre 2026

    MacBook Air M4 à 1 099 dollars : 24 Go, le M5 en embuscade

    Par Yves24 septembre 2026

    AirPods Pro 2 : 86,5 % des seuils à 10 dB près, sans miracle

    Par Yves24 septembre 2026
    Ajouter Un Commentaire
    Laisser Une Réponse Annuler La Réponse

    Apple Vision Pro au bloc : 90 % sur une tâche, pas partout

    24 septembre 2026

    MacSync sur macOS : le faux installateur signé passe Gatekeeper

    24 septembre 2026

    Livraison Apple en deux heures gratuite jusqu’au 24 décembre 2025 à midi, mais le stock joue les videurs

    24 septembre 2026

    MacBook Air M4 à 1 099 dollars : 24 Go, le M5 en embuscade

    24 septembre 2026

    AirPods Pro 2 : 86,5 % des seuils à 10 dB près, sans miracle

    24 septembre 2026

    iPhone Fold 2026 : le pari de l’écran sans pli

    24 septembre 2026

    Honeywell Home X8S : Matter chauffe le thermostat premium

    24 septembre 2026

    iPhone Air après quatre mois: 999 dollars pour gagner en finesse

    23 septembre 2026

    Boox Note Air5 C : 4 096 couleurs et Android 15, mais pas d’iPad de poche

    23 septembre 2026

    iPhone 17 : Samsung pourrait fournir 60 à 70 % de la RAM

    23 septembre 2026

    Newsletter

    Obtenez les dernières nouvelles !

    Categories

    • Apple
    • Applications
    • Blog
    • Divertissement
    • Gaming
    • IA
    • Lifestyle
    • Marketing
    • TECH
    • Tutoriels
    • Vie Pratique
    • Mentions légales
    • Politique de Confidentialité
    • Contact
    © 2026

    Type ci-dessus et appuyez sur Enter pour la recherche. Appuyez sur Esc pour annuler.

    Nous utilisons des cookies pour vous garantir la meilleure expérience sur notre site web. Si vous continuez à utiliser ce site, nous supposerons que vous en êtes satisfait.