
Les utilisateurs de Mac doivent se méfier des installateurs Zoom reçus par des canaux inhabituels. Dans son rapport Smoke#Screen, la Threat Research Team de Securonix décrit une campagne qui détourne ScreenConnect, un logiciel légitime d’administration à distance de ConnectWise, afin de donner aux attaquants le contrôle d’un ordinateur.
Un installateur macOS relié à la campagne
Securonix a retrouvé un paquet nommé ZoomUpdateInstaller.pkg sur une infrastructure également utilisée par plusieurs charges malveillantes pour Windows. Le paquet macOS contactait le même serveur relais principal que ces échantillons Windows, ce qui le relie à l’opération Smoke#Screen.
Le principe est particulièrement trompeur : ScreenConnect est couramment employé par les services informatiques pour l’assistance et la gestion de postes. Ici, les attaquants installent de véritables clients ScreenConnect, mais les configurent pour joindre leurs propres serveurs relais plutôt que le système autorisé d’une entreprise. Une fois connecté, le logiciel peut fournir des capacités de bureau à distance et de gestion qui ressemblent à une intervention de support technique ordinaire.
Zoom, Adobe et documents professionnels comme leurres
Les chercheurs de Securonix ont identifié quatre thèmes d’ingénierie sociale : de prétendues mises à jour de Zoom ou d’Adobe, des demandes de consultation de documents professionnels et des contrôles de maintenance système. Tous visent à pousser la victime à ouvrir un fichier qui installe ensuite ScreenConnect sans autorisation.
L’enquête a débuté avec un script Windows intitulé zoom-update.vbs, puis a mené à un serveur de dépôt contenant 15 charges, dont l’installateur macOS. D’autres fichiers se présentaient sous les noms SystemCheck.msi et Document-review.msi. La campagne s’appuyait aussi sur Dropbox et Cloudflare Quick Tunnel pour livrer des fichiers ou masquer une partie de son infrastructure.
Sur Windows, les versions analysées ont évolué : certaines tentaient d’affaiblir Microsoft Defender et SmartScreen, tandis qu’une version plus récente attendait trois minutes entre l’installation de ScreenConnect et le démarrage de son service. Securonix y voit une tentative de dissocier les événements dans les journaux des outils de détection.
Ce que ça change
Cette campagne rappelle qu’un nom de logiciel connu, une signature valide ou un outil habituellement utilisé par l’informatique ne suffisent pas à établir qu’une installation est sûre. Pour les utilisateurs de Mac comme pour les entreprises, un installateur Zoom inattendu mérite d’être vérifié avant son ouverture, notamment lorsqu’il provient d’un lien, d’un document ou d’une demande de support non sollicitée.
La présence d’une charge macOS dans cette infrastructure établit que les opérateurs ont étendu leur dispositif au Mac. Le point déterminant est donc l’origine du fichier installé et le serveur auquel un éventuel client ScreenConnect tente de se connecter.
À lire aussi
Source : Securonix Threat Research Team — rapport Smoke#Screen
Rédigé avec l'assistance d'outils d'IA, vérifié et validé par la rédaction.