
Le 2 juillet 2026, l’équipe Jamf Threat Labs, sous la plume du chercheur Thijs Xhaflaire, a publié une analyse détaillée d’un nouveau voleur d’informations (« infostealer ») pour macOS baptisé PamStealer. Ce logiciel malveillant se dissimule sous l’apparence de Maccy, un gestionnaire de presse-papiers open source populaire, et cible spécifiquement les Mac équipés d’une puce Apple Silicon. Son mode opératoire présente deux particularités qui méritent l’attention : d’une part, une chaîne d’exécution en deux étapes qui combine un AppleScript compilé (.scpt) et une charge finale écrite en Rust ; d’autre part, une validation locale du mot de passe utilisateur via l’API PAM (Pluggable Authentication Modules) de macOS, avant exfiltration.
Ce bulletin s’inscrit dans la continuité de la veille sur les infostealers macOS. Il ne s’agit pas d’une vulnérabilité au sens strict, mais d’une campagne active exploitant l’ingénierie sociale et un contournement discret des protections système. Pour les utilisateurs de Mac, le message est clair : télécharger Maccy uniquement depuis le site officiel maccy.app et se méfier des sites imitant les marques d’outils légitimes.
Éléments impactés
- Système visé : macOS, uniquement sur Apple Silicon (M1, M2, M3, M4 et M5). Les Mac Intel sont épargnés par cette variante en raison d’un contrôle d’empreinte matérielle.
- Application usurpée : Maccy (
maccy.app), gestionnaire de presse-papiers open source légitime développé par Alex Rodionov. - Domaines malveillants identifiés par Jamf :
maccyapp[.]cometmaccyapp[.]net. - Infrastructure d’exfiltration :
avenger-sync[.]live. - Données ciblées : mots de passe stockés dans les navigateurs, cookies, données d’extensions de portefeuilles de cryptomonnaies, éléments du trousseau iCloud et contenu du presse-papiers.
- Mesure officielle : le développeur de Maccy a publié un avertissement sur son site officiel et son dépôt GitHub.
Détails de l’article
Source : Jamf Threat Labs | Publication : 2026-07-02 | Auteur : Thijs Xhaflaire
Chaîne d’infection observée
- La victime est attirée vers un site imitant Maccy (
maccyapp[.]comoumaccyapp[.]net) et télécharge une image-disque contenant un fichier AppleScript compilé nomméMaccy.scpt. - L’utilisateur est invité à ouvrir le fichier avec Script Editor puis à exécuter le script via le raccourci
Cmd + Rou en cliquant sur « Run ». Ce mode d’exécution reste opérationnel même lorsque le fichier porte encore l’attributcom.apple.quarantine, ce qui rend l’approche particulièrement attractive alors qu’Apple renforce régulièrement Gatekeeper et Terminal. - Le script exécute un JXA (JavaScript for Automation) intégré qui télécharge et installe la charge suivante en s’appuyant sur des API Objective-C natives.
- Le dropper effectue une empreinte de l’hôte (architecture CPU, langue, disposition du clavier, fuseau horaire). Cette empreinte sert à dériver une clé qui déchiffre une configuration contenant l’URL de la charge et le chemin d’installation. Sur Mac Intel, la clé dérivée est différente et le déchiffrement échoue, ce qui termine l’exécution.
- Le script évite également les environnements sandboxés ou d’analyse, ainsi que les systèmes dont le fuseau horaire, la langue et la disposition clavier correspondent à des pays d’Europe de l’Est (Russie, Biélorussie, Kazakhstan, Arménie, Azerbaïdjan, Kirghizistan, Moldavie, Tadjikistan, Ouzbékistan, Turkménistan, Géorgie).
- Une fois les vérifications passées, un binaire Mach-O écrit en Rust est téléchargé. Il se déguise sous l’apparence de l’application Finder et prend en charge la collecte de données : navigateurs, extensions de portefeuilles de cryptomonnaies, trousseau iCloud, contenu du presse-papiers.
- Le voleur affiche une invite native de mot de passe demandant le mot de passe système. Le mot de passe saisi est validé localement via l’API PAM : si la validation échoue, l’invite est réaffichée jusqu’à saisie correcte.
- Une fois un mot de passe valide capturé, un second message factice, imitant l’alerte Gatekeeper (« Maccy is damaged and can’t be opened. You should move it to the Trash »), est affiché. Il s’agit d’un leurre : la charge a déjà été exécutée, le mot de passe capturé et la persistance mise en place.
- La persistance est assurée par un petit binaire Mach-O arm64 embarqué, qui imite l’apparence de Réglages Système.
- Les données collectées sont chiffrées puis exfiltrées vers
avenger-sync[.]livepar une requête HTTP sortante.
Gravité
Jamf Threat Labs ne publie pas de score CVSS pour cette campagne. L’équipe qualifie cependant PamStealer d’illustration d’une évolution des stealers macOS courants vers des chaînes d’exécution plus discrètes et des implémentations natives qui réduisent les opportunités de détection classiques tout en restant compatibles avec les mécanismes standard de macOS.
Recommandations
- Ne télécharger Maccy que depuis le site officiel
maccy.appou depuis le dépôt GitHub officiel du projet. - Ne jamais exécuter un script AppleScript (
.scpt) reçu par un canal non vérifié, même s’il semble anodin dans Script Editor : le contenu malveillant peut être caché après plusieurs pages de lignes vides. - Se méfier des sites qui imitent visuellement des marques légitimes (
maccyapp[.]com,maccyapp[.]net) : seulmaccy.appest le site officiel. - Ne pas saisir son mot de passe système en réponse à une invite déclenchée par une application dont l’origine n’est pas certaine.
- Maintenir macOS et les protections XProtect à jour via Mise à jour de logiciels.
- Sur un Mac Apple Silicon, considérer que l’absence d’exécution sur Intel ne signifie pas absence de risque : cette variante est spécifiquement optimisée pour Apple Silicon.
Références
| Titre de la page | URL officielle | Date de publication |
|---|---|---|
| PamStealer: macOS Malware Posing as Clipboard Manager App | https://www.jamf.com/blog/pamstealer-macos-infostealer-applescript-rust/ | 2026-07-02 |
| PamStealer Uses Fake Maccy Sites and PAM Checks to Steal Mac Login Passwords | https://thehackernews.com/2026/07/pamstealer-uses-fake-maccy-sites-and.html | 2026-07-03 |
| Maccy — Site officiel | https://maccy.app/ |
Avis de non-responsabilité : Cette publication est générée automatiquement à des fins purement informatives. Bien que les données soient issues de veilles technologiques, elles ne sauraient se substituer aux publications officielles. Pour toute décision relative à la sécurité de vos systèmes, il convient de vérifier et de valider les informations fournies en consultant directement les bulletins officiels du NIST (National Institute of Standards and Technology) et d’Apple Security.

En savoir plus sur Les miscellanées Numériques
Subscribe to get the latest posts sent to your email.