Close Menu
AppSystemAppSystem
  • Actualité
  • Rumeurs
  • iPhone
  • iPad
  • Mac
  • Apple Watch
  • Applications
  • Boutique
    • Coques
      • iPhone 17
      • iPhone 16
      • iPhone 15
      • iPhone 14
      • iPhone 13
      • iPhone 12
      • iPhone 11
      • iPhone XR
      • iPhone X(S)
      • iPhone SE
      • iPhone 8
    • Verres trempés
      • iPhone 16
      • iPhone 15
      • iPhone 14
      • iPhone 13
      • iPhone 12
      • iPhone 11
      • iPhone XR
      • iPhone X(S)
      • iPhone SE
      • iPhone 8
    • Accessoires
  • iOS
  • Astuces
  • Tutoriels
  • Bons Plans
  • Fonds d’écran
  • À propos
  • Contact
  • Publicité
  • Politique de confidentialité
  • Droit d’auteur
  • Mentions légales
Facebook X (Twitter)
  • iOS
  • Astuces
  • Tutoriels
  • Bons Plans
  • Fonds d’écran
Facebook X (Twitter)
AppSystemAppSystem
  • Actualité
  • Rumeurs
  • iPhone
  • iPad
  • Mac
  • Apple Watch
  • Applications
  • Boutique
    • Coques
      • iPhone 17
      • iPhone 16
      • iPhone 15
      • iPhone 14
      • iPhone 13
      • iPhone 12
      • iPhone 11
      • iPhone XR
      • iPhone X(S)
      • iPhone SE
      • iPhone 8
    • Verres trempés
      • iPhone 16
      • iPhone 15
      • iPhone 14
      • iPhone 13
      • iPhone 12
      • iPhone 11
      • iPhone XR
      • iPhone X(S)
      • iPhone SE
      • iPhone 8
    • Accessoires
AppSystemAppSystem
Actualité

CrashStealer sur Mac : un faux outil Apple notarizé a servi à voler mots de passe et données

Nathan RousselBy Nathan Roussel13 juillet 2026Aucun commentaire4 Mins Read
WhatsApp Email Facebook Twitter Pinterest Telegram

Jamf Threat Labs a identifié un nouveau malware macOS baptisé CrashStealer, conçu pour dérober des mots de passe, des données de navigateur et des identifiants liés aux cryptomonnaies. Particularité notable : la chaîne d’infection passait d’abord par une application signée avec un Developer ID valide et notarizée par Apple, ce qui lui permettait de franchir Gatekeeper sans alerte sur un développeur non identifié.

D’après Jamf, les premiers échantillons suspects ont été repérés sur VirusTotal début mai, avant des détections concordantes sur des Mac clients au début du mois de juillet. Apple a depuis révoqué les identifiants de signature associés à l’application malveillante après le signalement transmis à son équipe sécurité.

Werkbit servait de porte d’entrée

Selon l’analyse de Jamf, le premier étage de l’attaque reposait sur Werkbit, une supposée app de réunion ou de collaboration distribuée via werkbit[.]io. Le téléchargement était protégé par un code PIN de réunion, un détail qui suggère une diffusion ciblée vers des victimes précises tout en limitant l’exposition aux visiteurs ordinaires et aux outils d’analyse automatisés.

L’exécutable de Werkbit, nommé veltod, était notarizé par Apple, et même l’image disque était signée. Une fois lancée, l’app récupérait des instructions cachées depuis un dépôt GitHub, puis téléchargeait un script obfusqué depuis une infrastructure contrôlée par les attaquants. Ce script récupérait ensuite CrashStealer, le re-signait et le lançait.

Jamf relie aussi cette opération à d’autres domaines imitant des services de réunion, ainsi qu’à un installeur Windows trouvé aux côtés de la version Mac. L’ensemble pointe vers une campagne plus large, et non vers un cas isolé sur macOS.

Une fausse fenêtre système pour récupérer le mot de passe

Le chargeur final était emballé dans un fichier nommé CrashReporter.dmg. L’app affichée, CrashReporter.app, reprenait le nom, l’icône et même l’identifiant com.apple.crashreporter pour se faire passer pour un composant de macOS. D’après Jamf, l’application sollicitait aussi des autorisations étendues, dont l’accès complet au disque, au Bureau, aux Documents, aux Téléchargements et aux disques amovibles, avec un texte de justification présenté comme de la « system administration ».

Après ouverture, CrashStealer affichait une fenêtre d’autorisation au style très proche de macOS afin de récupérer le mot de passe du compte. Jamf précise que le malware vérifiait localement ce mot de passe avec la commande légitime dscl : si le mot de passe était incorrect, la fenêtre réapparaissait ; s’il était valide, l’attaque se poursuivait.

Jamf n’a trouvé aucun mécanisme « zero-click » dans les échantillons analysés : la victime devait télécharger puis lancer l’app, laisser la chaîne d’exécution se dérouler et saisir un mot de passe Mac valide.

Une fois le mot de passe confirmé, CrashStealer déverrouillait le trousseau de connexion, copiait login.keychain-db dans un dossier caché et préparait les données à l’exfiltration. Le code ciblait aussi Chrome, Edge, Brave, Firefox, Opera, Vivaldi et d’autres navigateurs, avec les profils, cookies, identifiants enregistrés et données d’extensions. Jamf a également relevé une liste d’environ 80 extensions de portefeuilles crypto et 14 gestionnaires de mots de passe, dont 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC et NordPass.

Ce que ça change

Cette campagne rappelle qu’une app notarizée n’est pas une garantie absolue de sécurité : ici, la confiance initiale venait de la signature et de la présentation soignée, pas d’une faille de macOS. Pour l’utilisateur, le point critique reste la prudence face à un téléchargement non sollicité et à toute demande de mot de passe système qui n’a pas de contexte clair.

Le fait qu’Apple ait révoqué les identifiants de signature limite la durée de vie de cette souche précise, mais le schéma observé par Jamf — faux service de réunion, app crédible, demande de mot de passe — est celui qu’il faudra surveiller de près.

À lire aussi

  • Pourquoi les Mac se sont imposés pour faire tourner l’IA en local
  • Home Assistant va relever ses exigences : iOS 15, watchOS 8 et macOS 11 bientôt laissés de côté
  • IDC : Apple progresse sur le Mac alors que le marché du PC recule au deuxième trimestre 2026

Source : Jamf Threat Labs — CrashStealer macOS infostealer analysis

Rédigé avec l'assistance d'outils d'IA, vérifié et validé par la rédaction.

mac macOS 27 malware mots de passe sécurité
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
Previous ArticleApple regagne les sommets en Bourse, portée par le doute sur les dépenses IA
Next Article Apple prépare un appairage multi‑appareils façon AirPods pour des accessoires tiers dans l’UE
Nathan Roussel
Nathan Roussel

Nathan couvre le matériel Apple — iPhone, Mac, accessoires — specs et design à l'appui.

Related Posts

Apple : l’Inde veut prolonger un avantage fiscal jusqu’en 2041

3 août 2026

Apple TV diffusera les 62 matchs de Leagues Cup

3 août 2026

Apple préparerait trois nouveautés pour la maison en 2026

3 août 2026
Leave A Reply Cancel Reply

coque iphone la plus fine du monde

Top 3

iOS 26.5 ajoute un nouveau fond d’écran Pride Luminance sur iPhone, entièrement personnalisable

13 mai 2026

WhatsApp et WhatsApp Business sont à jour pour ajouter quelques nouveautés

31 juillet 2024

L’écran de l’iPhone 18 Pro Max pourrait coûter 20 % de moins à Apple

24 juillet 2026
Suivez-nous
  • Facebook 15K
  • Twitter
Produits
  • iPhone
  • iPad
  • Mac
  • Apple Watch
  • Apple TV
  • HomePod
Logiciels & Apps
  • iOS
  • Applications
  • Mise à jour
  • Jeux
  • Apple Music
Pratique
  • Astuces
  • Tutoriels
  • Fonds d’écran
  • Vidéo
Actu & Bons plans
  • Actualité
  • Rumeurs
  • Bons Plans
Facebook X (Twitter)
  • À propos
  • Contact
  • Publicité
  • Politique de confidentialité
  • Droit d’auteur
  • Mentions légales

Copyright © 2026 AppSystem. Publié depuis 2008.

bannière app store

Apple, le logo Apple, iPod, iTunes et Mac sont des marques d’Apple Inc., déposées aux États-Unis et dans d’autres pays. iPhone et MacBook Air sont des marques déposées d’Apple Inc. MobileMe est une marque de service d’Apple Inc. AppSystem.fr et son App ne sont pas liés à Apple et les marques citées sont la propriété de leurs détenteurs respectifs.

Type above and press Enter to search. Press Esc to cancel.