JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Bons plans & promos
  • Plus
    • Blockchain & Crypto
    • Web & Internet
    • Geek & Gadgets
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Informatique & Cybersécurité

AmnesiaStealer : le malware macOS qui vole vos sessions Chromium en temps réel grâce au protocole CDP

Kenzo Locatelli
Published: 14 août 2026
Last updated: 14 août 2026
Partager
Concept illustrant le malware macOS AmnesiaStealer qui détourne les sessions Chromium

Un infostealer d’un genre nouveau cible les utilisateurs de Mac en détournant leurs navigateurs Chromium de l’intérieur, offrant à l’attaquant une fenêtre ouverte sur chaque session authentifiée. AmnesiaStealer, identifié par les chercheurs de Jamf Threat Labs, ne se contente pas de siphonner des fichiers ou des mots de passe stockés. Il transforme la machine infectée en poste de pilotage distant, où l’opérateur navigue dans le navigateur de la victime comme s’il était assis devant l’écran.

La chaîne d’infection démarre par une fausse page GitHub imitant un téléchargement « Download for macOS » émanant d’un éditeur prétendument vérifié. Le piège repose sur la technique dite ClickFix, qui invite l’utilisateur à copier-coller une commande encodée en Base64 dans le Terminal. Une manipulation anodine en apparence… mais qui déclenche le téléchargement d’une archive ZIP protégée par mot de passe, l’extraction d’un binaire Mach-O écrit en Rust, puis l’effacement du script d’amorçage pour brouiller les traces.

Le vol proprement dit se déploie en trois étapes distinctes. La première récupère et lance la charge utile. La deuxième, le cœur du stealer, ratisse le Trousseau iCloud, les données de 16 navigateurs de la famille Chromium (Chrome, Brave, Arc, Edge, entre autres), les sessions Telegram, les notes Apple et les fichiers sensibles (.wallet, .key, .pdf, .csv) disséminés dans les dossiers Bureau, Documents et Téléchargements. La troisième étape, déclenchée sur ordre du serveur de commande, est celle qui distingue véritablement AmnesiaStealer de ses prédécesseurs.

Cette troisième phase repose sur un module baptisé « stream_module », un second binaire Rust qui exploite le Chrome DevTools Protocol (CDP) pour prendre le contrôle interactif du navigateur en mode headless. Sept navigateurs Chromium sont pris en charge. L’opérateur reçoit un flux vidéo de la session à environ 3 images par seconde et dispose d’un arsenal complet de commandes, frappes clavier, clics, défilement, navigation entre onglets. « Il s’agit d’une session de navigateur cachée, pilotée en direct par l’opérateur, qui exploite les sessions authentifiées de la victime, ce qui représente un niveau d’accès matériellement différent d’une simple collecte de fichiers », souligne Thijs Xhaflaire, chercheur en sécurité chez Jamf Threat Labs.

Pour échapper aux mécanismes anti-automatisation déployés par les sites web, le module injecte un script qui modifie plusieurs API de fingerprinting du navigateur, rendant la session headless indiscernable d’une navigation humaine. Le tout fonctionne sans persistance propre, adossé au processus principal du malware, ce qui complique d’autant la détection par les outils de sécurité endpoint.

A lire également

Logo Windows 11 avec indicateur +10% et flèche rouge montante, illustrant la hausse des frais de licence
Microsoft augmente ses frais de licence Windows 11 de 10 % : les PC vont encore coûter plus cher
Microsoft cybersécurité
Patch Tuesday d’août 2026 : Microsoft colmate 400 failles, dont un zero-day exploité par le groupe Lazarus
Illustration du malware Android WindRelay, attaque par relais NFC entre un smartphone et un terminal de paiement sans contact
WindRelay : le malware Android qui transforme un smartphone en machine à cloner les cartes sans contact

AmnesiaStealer déploie par ailleurs une ruse redoutable pour obtenir le mot de passe système. Une invite native macOS demande le mot de passe sous couvert d’installation, puis le valide en temps réel contre le service d’annuaire local via la commande dscl. En cas d’erreur, une boucle de dialogue s’affiche avec le message « Incorrect password. Please try again. » jusqu’à ce que la victime fournisse le bon sésame. Ce mot de passe, une fois capturé, est réutilisé tout au long de la chaîne d’attaque, pour déverrouiller le Trousseau, exécuter des commandes privilégiées via sudo -S, et il est même écrit en clair sur le disque.

Le module clipper, activable via la configuration embarquée, surveille le presse-papiers pour substituer les adresses de portefeuilles de cryptomonnaies (Bitcoin, Ethereum, Solana, Monero, Ripple, entre autres) par celles de l’attaquant. La persistance est assurée par un LaunchDaemon root qui se fait passer pour le service de rapport de plantage d’Apple. Les données collectées sont regroupées dans un répertoire temporaire au nom aléatoire de 25 caractères, archivées puis exfiltrées vers un serveur C2 dont le panneau d’administration, baptisé « Amnesia Panel », affiche ses messages d’erreur en russe.

La protection passe d’abord par un réflexe élémentaire, ne jamais exécuter dans le Terminal une commande copiée depuis une page web, aussi légitime qu’elle paraisse. Vérifier systématiquement l’origine des téléchargements (un lien GitHub ne garantit rien si le dépôt est frauduleux), maintenir macOS à jour pour bénéficier des correctifs de contournement TCC exploités par le malware (dont le CVE-2020-9771 visant Catalina), et surveiller l’apparition de LaunchDaemons inconnus dans /Library/LaunchDaemons constituent les gestes défensifs essentiels. Quiconque utilise Chrome, Brave ou Edge sur Mac ferait bien de considérer que la frontière entre vol de fichiers et prise de contrôle totale vient, du moins avec AmnesiaStealer, de s’effacer.

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

One UI 9.5, interface glass sur Galaxy S26 Samsung - captures d'écran fuitées
One UI 9.5 : les premières captures fuitées sur Galaxy S26 dévoilent un redesign « glass » spectaculaire et une app Phone dopée à l’IA
Mobiles & Apps
Rendu concept de l'iPhone Air 2 avec sa deuxième caméra exilée de l'autre côté de l'îlot photo
iPhone Air 2 : une deuxième caméra exilée de l’autre côté de l’îlot, le design ultra-fin d’Apple dans l’impasse
Mobiles & Apps
Key art officiel de Call of Duty Black Ops 7 Season 05 Reloaded, avec Rex Infernus et les créatures Zombies
Call of Duty Black Ops 7 Season 05 Reloaded : Rex Infernus signe la fin apocalyptique de l’arc Zombies le 20 août
Consoles & Jeux Vidéo
Écouteurs Google Pixel Buds Pro 2 dans le coloris Olive, mis à jour avec ANC dynamique et Gemini vocal
Pixel Buds Pro 2 : ANC dynamique, Gemini vocal et coloris Olive, Google muscle ses écouteurs sans les remplacer
Geek & Gadgets

Tendance

iphone 18 pro concept
Foxconn lance son recrutement massif pour produire l’iPhone 18 Pro avant septembre
Mobiles & Apps
ssor invexaro
Avis sur Essor Invexaro : une énième arnaque au trading IA ?
Blockchain & Crypto IA & Robotique Informatique & Cybersécurité
google ai overview
AI Mode et Overview : quand Google légitime une arnaque financière
IA & Robotique Web & Internet
Rendu concept de la première smartwatch transparente Nothing
Nothing prépare sa première smartwatch transparente pour septembre 2026, sous les 300 dollars
Geek & Gadgets
XGIMI MemoMind One, lunettes connectées sans caméra, rendu concept
XGIMI MemoMind One : les lunettes sans caméra franchissent le million de dollars sur Kickstarter et parient tout sur la vie privée
Geek & Gadgets

Vous allez aussi aimer

Carte graphique NVIDIA GeForce RTX 5090, visuel officiel de l annonce de DLSS 5 reserve aux RTX 50
Informatique & Cybersécurité

DLSS 5 : NVIDIA réserve sa révolution neurale aux RTX 50 et abandonne les RTX 40 sur le bas-côté

10 août 2026
A dramatic digital illustration of a cracked smartphone screen displaying the Instagram DM interface, with a glowing bro
Informatique & CybersécuritéRéseaux Sociaux & Influence

Meta supprime le chiffrement des messages Instagram dès 2026

24 mars 2026
virus informatique et ransomware
Informatique & Cybersécurité

JadePuffer : L’agent IA autonome qui a rançonné une entreprise sans intervention humaine

8 juillet 2026
Microsoft
Informatique & Cybersécurité

Microsoft va suspendre les mises à jour optionnelles de Windows

25 mars 2020
dragonforce ransomware group
Informatique & Cybersécurité

DragonForce détournerait Microsoft Teams pour cacher ses communications malveillantes

18 juin 2026
Microsoft
Informatique & Cybersécurité

Microsoft corrige plus de 200 failles : pourquoi la mise à jour Windows de juin reste importante

14 juin 2026
claude mythos
Informatique & CybersécuritéTech & Innovations

Claude Mythos : testé par l’AI Security Institute britannique, le modèle d’Anthropic confirme ses capacités effrayantes

13 avril 2026
noTube
Informatique & CybersécuritéWeb & Internet

noTube avis : ce convertisseur Youtube est-il fiable ?

3.8 sur 5Bon

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

Logo Google Gemini avec le nom du modèle Gemini 3.7 Flash, fond techno sombre
Google lance Gemini 3.7 Flash et baisse son tarif par rapport à son prédécesseur
IA & Robotique
Garmin CIRQA Smart Ring, anneau connecté concept sur fond techno bleu
Garmin CIRQA Smart Ring : la bague connectée du roi des montres GPS surgit dans une certification indonésienne
Geek & Gadgets
Photo officielle des montres Garmin Forerunner 570 et 970
Wearables au T2 2026 : les ventes mondiales reculent de 2%, Garmin et Huawei cartonnent
Geek & Gadgets
iPhone affichant l'app Photos d'iOS 27 avec les notes 5 étoiles et les mots-clés
iOS 27 : Photos accueille enfin les notes étoilées et les mots-clés, le tri de votre photothèque ne sera plus jamais le même
Geek & Gadgets

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?