SSysDigest
Faux Zoom sur Mac : le malware qui te demande de désactiver Gatekeeper

Photo : Nathan Thomas sur Pexels

iPhone / iOS

Faux Zoom sur Mac : le malware qui te demande de désactiver Gatekeeper

Un malware déguisé en installateur Zoom pour Mac demande carrément à l'utilisateur de contourner Gatekeeper lui-même. Et ça marche.

macOSmalwaresécurité
Partager :

Les pirates ont parfois des idées redoutablement simples. Jamf Threat Labs vient de repérer un malware baptisé CloudSyncD, planqué dans un faux installateur de Zoom pour Mac. Plutôt que de chercher une faille technique pour passer Gatekeeper (le gardien qui bloque les applis non signées sur macOS), les auteurs ont eu une idée toute bête : demander gentiment à la victime de désactiver la protection elle-même, avec un petit mode d'emploi illustré fourni directement dans l'image disque piégée.

Illustration : MacGeneration
Photo : MacGeneration

Une fois que l'utilisateur a cliqué sur « Ouvrir quand même », le faux Zoom affiche une fenêtre bidon qui réclame le mot de passe du compte, avec une barre de progression rassurante « Downloading Zoom… » pour faire patienter. Le mot de passe est vérifié en local puis planqué façon jeu de piste dans un fichier qui ressemble à un simple fichier de préférences, avec des caractères invisibles pour brouiller les pistes. Il sert ensuite à lancer en douce, avec les droits admin, le vrai cœur du malware.

Ce second morceau, cloudsyncd, essaie d'abord de tourner sans même toucher au disque, mais se fait généralement bloquer par la protection système (SIP) de macOS. Il se rabat alors sur un fichier temporaire pour s'exécuter, puis contacte un serveur pirate à qui il envoie plein d'infos sur ta machine (processeur, mémoire, nom, utilisateur...) avant de pouvoir télécharger et lancer d'autres programmes malveillants. Bonne nouvelle quand même : pas de mécanisme de persistance repéré, donc un redémarrage suffit à s'en débarrasser.

Jamf a repéré une première version encore en rodage le 15 septembre, avant de voir apparaître deux jours plus tard des variantes connectées à une vraie infrastructure pirate. Bref, le réflexe à garder : ne jamais contourner Gatekeeper juste parce qu'un installateur te le demande gentiment, surtout si tu ne sors pas Zoom d'une source officielle.

Ceci est un résumé rédigé par SysDigestLire l'article original sur MacGeneration →

À lire aussi