En bref

  • Un nouveau variant du malware MacSync pour macOS dissimule ses commandes de contrôle dans des descriptions d'événements de calendriers iCloud publics, rendant sa détection quasi invisible pour les filtres réseau traditionnels.
  • La campagne cible en priorité les développeurs et traders de cryptomonnaies via une fausse application de portefeuille baptisée Toria, promue activement sur X et Telegram.
  • Le malware exfiltre mots de passe, fichier Keychain, données de portefeuilles crypto et messages Telegram, tout en installant une backdoor persistante sur les Mac compromis.

Un calendrier iCloud comme canal de commande discret

Le 25 septembre 2026, les chercheurs de Kaspersky ont publié une analyse approfondie d'un nouveau variant du malware MacSync, une famille d'infostealers macOS apparue en 2025 sous le nom interne Mac.c. Ce qui distingue fondamentalement ce variant de ses prédécesseurs, c'est l'utilisation de calendriers iCloud publics comme canal de commande et de contrôle (C2). Le trafic malveillant transite ainsi via les serveurs d'Apple, bénéficiant de la confiance maximale que les solutions de sécurité réseau accordent aux domaines icloud.com.

La chaîne d'infection commence par un loader qui déchiffre localement une adresse encodée. Ce loader contacte ensuite un calendrier iCloud public — accessible via le protocole iCalendar standard — et extrait les instructions dissimulées dans le champ description d'un événement en apparence anodin. Ces commandes ordonnent au système compromis de télécharger une archive depuis une infrastructure externe, de la décompresser et d'y exécuter une application après avoir supprimé ses attributs de quarantaine, contournant ainsi Gatekeeper, la protection native d'Apple.

Pour outrepasser les vérifications de signature de macOS, les opérateurs appliquent une signature ad hoc à l'application décompressée. Cette technique, de plus en plus utilisée dans l'écosystème malveillant macOS, permet d'exécuter du code non signé par Apple sans déclencher d'alertes visibles pour l'utilisateur standard. Une fois lancée, l'application déploie simultanément un module infostealer et une backdoor persistante dénommée Finder backdoor, une référence délibérée au gestionnaire de fichiers natif macOS destinée à brouiller les pistes lors d'une analyse rapide des processus.

La distribution repose sur une infrastructure de social engineering soignée. Les auteurs de MacSync ont créé Toria, une fausse application de portefeuille de cryptomonnaies dotée d'un site web dédié et d'une présence active sur X et Telegram. Cette stratégie cible délibérément les développeurs et traders crypto, un profil à haute valeur : ces utilisateurs détiennent souvent des accès à des portefeuilles significatifs, des clés API d'exchanges et des environnements de développement professionnels.

L'étendue des données volées par MacSync est particulièrement préoccupante. Le module infostealer collecte l'historique complet de navigation, les cookies de session, les identifiants et mots de passe enregistrés dans les navigateurs principaux. Il cible également les extensions de portefeuilles crypto installées dans les navigateurs — MetaMask, Phantom, Rabby et leurs équivalents — ainsi que les applications de portefeuilles crypto natives installées localement. S'y ajoutent les données Telegram stockées en local, le fichier Keychain de macOS qui contient l'ensemble des mots de passe, clés Wi-Fi, certificats et jetons d'authentification du système, ainsi qu'un inventaire détaillé du système comprenant la liste des applications installées, les processus en cours d'exécution et les informations matérielles du Mac.

La famille MacSync a connu une évolution rapide depuis son apparition en 2025. Ses premières versions utilisaient des AppleScripts présentant de fortes similitudes avec l'infostealer AMOS (Atomic macOS Stealer), suggérant une inspiration commune ou des liens entre les deux familles. L'ajout progressif de nouvelles fonctionnalités — module backdoor persistante, techniques d'évasion avancées, canal C2 via infrastructure cloud légitime — illustre la professionnalisation accélérée de cet outil malveillant.

L'utilisation d'iCloud comme infrastructure C2 s'inscrit dans une tactique désignée sous le terme de Living Off Trusted Sites (LOTS), une extension du concept Living Off the Land (LOTL). Les attaquants utilisent délibérément des services cloud légitimes — Google Drive, Dropbox, OneDrive, GitHub, et désormais iCloud Calendar — pour faire transiter leurs communications malveillantes, exploitant la réputation irréprochable de ces domaines. Bloquer icloud.com au niveau du pare-feu provoquerait des dysfonctionnements majeurs sur les flottes Mac, une réalité que les concepteurs de MacSync ont manifestement anticipée.

Au moment de la publication par Kaspersky, la portée exacte de la campagne — nombre de victimes confirmées, volumes de données exfiltrées — n'avait pas encore été quantifiée. Les indicateurs de compromission (IoC) publiés par Kaspersky incluent les hachages des variants connus, les domaines de distribution identifiés et les URL de calendriers iCloud utilisés comme C2. Aucun groupe d'acteurs malveillants connu n'a été formellement associé à cette campagne au moment de la publication.

Un signal d'alarme pour la sécurité des flottes macOS

La découverte de MacSync s'inscrit dans une tendance de fond qui s'est accélérée ces deux dernières années : la montée en puissance et en sophistication des menaces ciblant macOS. La croyance longtemps répandue selon laquelle les Mac seraient naturellement plus sûrs que les postes Windows s'est progressivement transformée en vulnérabilité stratégique. Les entreprises qui ont adopté massivement des flottes Apple — souvent dans les secteurs tech, finance et médias — ont parfois négligé de déployer des protections équivalentes à celles de leurs parcs Windows, créant un angle mort exploitable.

L'usage de calendriers iCloud publics comme canal C2 représente une évolution tactique majeure qui met en évidence les limites des approches de sécurité basées uniquement sur la réputation des domaines. Un filtre proxy qui bloque le trafic vers des domaines malveillants connus est totalement aveugle face à des communications C2 transitant par icloud.com. Seules les solutions capables d'analyser le comportement applicatif en temps réel sur l'endpoint — typiquement des EDR modernes avec des moteurs de détection comportementale — peuvent identifier ce type de technique.

Le vecteur de distribution par fausses applications crypto constitue un défi particulier. Contrairement au phishing par email, les projets frauduleux diffusés sur Telegram et X exploitent la culture du FOMO propre aux marchés des actifs numériques, la méfiance vis-à-vis des canaux officiels et la normalisation des téléchargements directs depuis des canaux non officiels dans la communauté crypto. Les développeurs et traders ciblés par MacSync combinent souvent un accès à des fonds significatifs avec des pratiques de sécurité insuffisamment rigoureuses face à ces vecteurs spécifiques.

Pour les équipes de sécurité en charge de flottes macOS, cet incident souligne plusieurs impératifs opérationnels. Le déploiement d'un EDR avec capacités de détection comportementale sur macOS n'est plus optionnel dans tout environnement professionnel. La surveillance des appels applicatifs vers les APIs iCloud doit être activée et analysée. La sensibilisation des utilisateurs aux risques des applications crypto de sources non vérifiées doit être intégrée aux programmes de formation. La vérification régulière de l'intégrité du Keychain et des applications installées doit faire partie des audits de sécurité courants.

Ce qu'il faut retenir

  • MacSync utilise des calendriers iCloud publics pour dissimuler ses commandes C2, contournant tous les filtres réseau basés sur la réputation de domaine et rendant l'attaque quasi invisible au niveau réseau.
  • Le malware cible prioritairement développeurs et traders crypto via de fausses applications, exfiltrant le Keychain complet, les données de portefeuilles et les sessions Telegram.
  • Les équipes sécurité doivent déployer des EDR comportementaux sur macOS et ne plus considérer le trafic vers les services Apple comme intrinsèquement sûr.

Comment détecter et supprimer MacSync sur un Mac potentiellement infecté ?

Les indicateurs de compromission incluent des processus inconnus dans le Moniteur d'activité, des connexions réseau anormales, des applications non installées par l'utilisateur dans le dossier Applications et des modifications du Keychain. Les solutions Kaspersky, Malwarebytes for Mac, et les EDR comme CrowdStrike Falcon ou SentinelOne pour macOS détectent les variants connus de MacSync avec les dernières mises à jour de signatures. En cas de suspicion, déconnectez le Mac du réseau, changez tous les mots de passe depuis un autre appareil sain, et faites appel à une équipe de réponse à incident pour une analyse forensique avant réinstallation.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact