Alerte macOS : un malware baptisé AmnesiaStealer vole vos mots de passe et prend le contrôle de vos sessions web
Une nouvelle menace ciblant macOS vient d’être mise en lumière : AmnesiaStealer, un malware développé en Rust, a pour objectif principal de voler mots de passe, cookies et autres données de navigation dans les navigateurs basés sur Chromium, puis d’ouvrir un canal de contrôle à distance des sessions web de la victime. Les chercheurs de Jamf l’ont identifié distribué via de fausses pages de téléchargement sur GitHub, mais c’est la sophistication de ses mécanismes d’accès et de persistance qui inquiète vraiment.
Mode opératoire : ingénierie sociale et escalation de privilèges
La distribution d’AmnesiaStealer repose sur une tromperie classique mais efficace : l’utilisateur est invité à exécuter une commande dans le Terminal, ce qui déclenche le téléchargement d’une archive ZIP protégée par mot de passe. Celle‑ci contient un exécutable qui affiche une fausse fenêtre d’installation afin d’obtenir le mot de passe administrateur. Avec ces privilèges, le programme peut ensuite interagir avec des zones sensibles du système.
Une fois les droits d’administration obtenus, AmnesiaStealer tente d’extraire des secrets stockés en local : le trousseau d’accès (Keychain), les notes Apple, certains documents et, surtout, les bases de données de seize navigateurs basés sur Chromium. Si l’accès direct à la clé de chiffrement du navigateur échoue, le malware active une procédure de contournement : il supprime l’entrée originale du trousseau et la remplace par une valeur encodée contrôlée par l’attaquant. Cette manipulation rend les mots de passe locaux illisibles pour l’utilisateur tout en permettant à l’opérateur malveillant de déchiffrer les données ultérieures.
Technique de prise de contrôle des sessions : headless browser et téléopération
AmnesiaStealer ne se contente pas de collecter des identifiants. Son composant « stream_module » clone le profil de navigation et lance une instance du navigateur en mode headless (sans interface visuelle) à partir du profil volé. Grâce au Chrome DevTools Protocol, le malware ouvre un canal WebSocket vers un serveur de commande. L’opérateur distant reçoit alors un flux vidéo de l’écran — à faible cadence (3 fps) — et peut injecter des actions clavier/souris à distance.
Ce procédé a une conséquence pratique et dangereuse : l’attaquant peut naviguer directement dans des comptes préalablement authentifiés sans déclencher les alertes habituelles (nouvel appareil, notification par mail, etc.), car il exploite le profil et les cookies légitimes de la victime. Une efficacité redoutable pour détenir l’accès permanent à des comptes bancaires, services de messagerie ou plateformes professionnelles.
Vulnérabilités exploitées et limites
Comparaisons et antécédents
AmnesiaStealer reprend des mécanismes déjà observés chez d’autres familles de menaces (Atomic, MacSync), notamment la distribution via archives protégées et la tromperie d’installation. Mais il se distingue par l’intégration du contrôle à distance des sessions web, rapprochant des outils de type « stealer » et des frameworks d’accès à distance plus évolués.
Impact pratique et chiffres alarmants
Une étude citée dans les analyses montre que lorsque des attaquants disposent déjà de données d’authentification valides, seulement 37 % des actions malveillantes sont stoppées par les contrôles habituels. Autrement dit, la possession d’un profil de navigation et des cookies confère un avantage opérationnel considérable aux cybercriminels — AmnesiaStealer exploite exactement cette faiblesse.
Que faire pour se protéger ?
Conséquences pour les entreprises et les comptes sensibles
Pour des organisations, la menace d’AmnesiaStealer pose un double risque : compromission d’accès à des outils professionnels (messageries, consoles cloud) et possibilité de mouvement latéral si un employé exécute la commande malveillante depuis une machine ayant accès à l’environnement de travail. La gestion des clés, la segmentation des droits et l’usage de gestionnaires de mots de passe externes sont des mesures qui réduisent la surface d’attaque.
Surveillance et réponse
Les entreprises de sécurité et Apple ont déjà déployé des contre‑mesures et correctifs concernant des vulnérabilités exploitées par ce type d’outil. Jamf a documenté le comportement et les indicateurs techniques, ce qui permet aux équipes de détection de mettre en place des règles (IOCs) pour identifier l’extraction des profils, les appels au Chrome DevTools Protocol en sortie, ou la modification du trousseau. Une réponse rapide et coordonnée reste essentielle pour limiter l’impact des campagnes utilisant AmnesiaStealer.
La diffusion de ce type de menace rappelle une évidence : la sécurité informatique ne repose pas seulement sur la qualité du système d’exploitation mais aussi sur la vigilance des utilisateurs. En l’absence d’un correctif systémique pour toutes les chaînes d’attaque, la prévention et la sensibilisation restent les meilleures armes.



