MacSync et la fausse app Ledger : comment vérifier la vôtre
MacSync est un infostealer pour macOS vendu comme malware en tant que service. Le 24 septembre 2026, Kaspersky a publié l’analyse d’une nouvelle version en deux parties. La première est un infostealer qui récupère les données du navigateur, des portefeuilles, de Telegram, le mot de passe de votre Mac et votre fichier de trousseau. La seconde est une porte dérobée qui se fait passer pour le Finder. L’une de ses commandes, deploy_ledger, remplace l’app de portefeuille Ledger installée par une version issue du serveur des attaquants.
Ce guide montre à quoi ressemble une infection de votre côté de l’écran, ce que fait réellement le fameux calendrier iCloud et comment vérifier que vous avez toujours la vraie app Ledger.
Qui doit s’en préoccuper
Les plus exposés sont ceux qui installent des apps en dehors du Mac App Store, téléchargent des logiciels crackés ou suivent des guides qui disent « collez ceci dans Terminal ». Cela décrit bien des utilisateurs prudents un mauvais jour.
Nul besoin de posséder des cryptomonnaies pour être touché. L’infostealer s’attaque aux données du navigateur, de Telegram, au mot de passe de votre Mac et à votre fichier de trousseau, quel que soit le contenu du Mac. Posséder un Ledger ou un Trezor ajoute un second risque : l’app de portefeuille remplacée. Si c’est votre cas, faites la vérification Ledger plus bas ; quant à la vérification de la porte dérobée, tout le monde devrait la lire.
Comment elle arrive
La nouvelle chaîne commence par une image disque. Kaspersky l’a trouvée déguisée en app de portefeuille nommée Toria, qui n’existe pas ; les attaquants ont monté un site pour elle et l’ont promue sur X et Telegram. MacSync s’est aussi répandu sous forme de versions crackées d’apps populaires, et les versions précédentes utilisaient de faux guides d’installation demandant de coller une commande dans Terminal.
À l’ouverture, l’app retire l’attribut de quarantaine que macOS utilise pour déclencher les vérifications de Gatekeeper, puis télécharge discrètement les étapes suivantes.
Signaux d’alerte avant d’ouvrir une app
Chacun de ces points justifie à lui seul de s’arrêter :
- L’app vient d’un site atteint via une publicité, une publication sur X ou un message Telegram, et non via l’adresse propre du développeur.
- Le logiciel est une copie crackée d’une app payante.
- Un guide vous demande de coller une commande dans Terminal, ou de contourner un avertissement de macOS pour que l’app s’ouvre.
- La première chose que fait une app tout juste ouverte est de réclamer le mot de passe administrateur de votre Mac.
- Vous ne trouvez ni le développeur ni l’app ailleurs que sur le site qui la propose.
Ce que signifie ici « calendrier iCloud »
Ce détail a été largement relayé comme si le malware utilisait Calendrier iCloud pour son commandement et contrôle. La réalité est plus précise, et la différence compte.
- Dans au moins un échantillon, le premier chargeur récupérait un calendrier public que les attaquants avaient publié sur iCloud. Les commandes shell suivantes étaient cachées dans le champ de description d’un événement, et le chargeur passait tout le fichier de calendrier au shell.
- Ces commandes téléchargeaient ensuite l’étape suivante, également depuis iCloud, et l’exécutaient avec une signature ad hoc.
- Le véritable serveur de commandement et contrôle, qui donne ses ordres à la porte dérobée et reçoit les données volées, se trouve sur des domaines contrôlés par les attaquants, pas sur iCloud.
Pour vous, cela signifie que votre propre compte iCloud n’est ni impliqué ni compromis, et que l’attaque fonctionne sans aucun compte iCloud. Cela signifie aussi que les filtres réseau qui font confiance aux domaines d’Apple ne détecteront pas les premières étapes, puisque le trafic va vers icloud.com. Ne comptez pas sur votre réseau pour vous protéger ; comptez sur le fait de ne pas lancer l’app.
Ce que vous voyez à l’écran
- Une demande de mot de passe imitant l’app que vous croyez installer. Elle réclame le mot de passe administrateur de votre Mac.
- Après saisie, un message qui ressemble à une alerte système, disant que l’app est endommagée et proposant de la mettre à la corbeille.
- Rien d’autre. L’infostealer a déjà emballé vos données et la porte dérobée démarre en arrière-plan.
Ce message « app endommagée » est le signe qui trahit l’attaque. Si vous avez saisi votre mot de passe dans une nouvelle app puis vu ce message, considérez le Mac comme infecté.
Comment fonctionne la fausse app Ledger
La porte dérobée peut remplacer votre app Ledger sur commande. Les versions précédentes de MacSync faisaient de même avec Ledger Live et Trezor Suite en échangeant le fichier de l’app qui contient le code de son interface. L’app de bureau de Ledger repose sur Electron, ce qui permet aux attaquants de modifier ce que vous voyez sans toucher au reste.
Le résultat ressemble à l’app que vous connaissez. À un moment, elle annonce un problème et réclame votre phrase de récupération de 24 mots pour le corriger. Dès que vous la saisissez, les attaquants peuvent reconstruire votre portefeuille sur leur propre appareil et le vider. Un portefeuille matériel ne peut pas protéger une phrase de récupération saisie sur un ordinateur : c’est tout l’enjeu d’un modèle de menace hot wallet sur Mac.
Vérifier que vous avez toujours la vraie app Ledger
L’app modifiée ne peut pas porter la signature de Ledger, car changer son contenu l’invalide. Les attaquants la resignent avec une signature ad hoc, qui ne nomme aucun développeur. Vérifiez dans Terminal, avec Ledger Wallet.app ou Ledger Live.app, selon celle que vous avez. Faites-le avant d’ouvrir l’app :
codesign -dvv "/Applications/Ledger Wallet.app" 2>&1 | grep -E "Authority|TeamIdentifier|Signature"
codesign --verify --deep --strict --verbose=2 "/Applications/Ledger Wallet.app"
spctl -a -vv "/Applications/Ledger Wallet.app"
- Authentique : une ligne
Authority=Developer ID Application:au nom de Ledger, unTeamIdentifier,valid on disketsatisfies its Designated Requirement, puisacceptedavecsource=Notarized Developer ID. - Altérée :
Signature=adhoc,TeamIdentifier=not set, une erreur de ressource scellée ourejected.
Lancez les mêmes vérifications sur "/Applications/Trezor Suite.app" si vous utilisez Trezor. En cas de doute, supprimez l’app et retéléchargez-la uniquement depuis le site de Ledger ou de Trezor, saisi dans la barre d’adresse plutôt que trouvé via des publicités de recherche.
Si une commande indique que le fichier n’existe pas, votre copie porte un autre nom. Listez ce qui est installé :
ls /Applications | grep -i ledger
Un résultat propre vous renseigne sur la signature de l’app à cet instant. Il ne prouve pas que le Mac est sain ; la vérification de la porte dérobée couvre le reste.
Chercher la porte dérobée
Ces emplacements proviennent de l’analyse de Kaspersky. En trouver un seul est un fort signe d’infection :
ls ~/Library/LaunchAgents | grep -i "com.apple.finder.agent"
ls -la ~/Library/Application\ Support/System 2>/dev/null
grep -n "repair-run" ~/.zshrc
ls -la ~/Library/Logs/.sysnotif-agent.log 2>/dev/null
git config --global core.hooksPath
- Apple n’installe pas dans votre dossier utilisateur de LaunchAgent nommé
com.apple.finder.agent, et~/Library/Application Support/Systemn’existe pas sur un Mac normal. - La porte dérobée s’ajoute aussi à votre fichier de démarrage du shell et aux hooks Git globaux, et peut se restaurer si vous ne supprimez qu’une partie de ses fichiers.
- Elle tue le processus qui vous avertit normalement lorsqu’un nouvel élément d’arrière-plan est ajouté ; l’absence d’avertissement ne prouve donc rien.
- Si la commande Git affiche un chemin que vous n’avez jamais défini vous-même, regardez-y de plus près.
Une sortie vide n’est pas un certificat de bonne santé. Ces commandes ne couvrent que les emplacements documentés par Kaspersky, et une version ultérieure du malware pourrait en utiliser d’autres. Pour un second regard, ouvrez Réglages Système > Général > Éléments d’ouverture et extensions et parcourez la liste des éléments d’arrière-plan à la recherche de tout ce que vous n’avez pas installé.
Si vous trouvez quelque chose
Traitez cela comme un incident, pas comme un nettoyage. Suivez ces étapes dans l’ordre :
- Déconnectez le Mac d’internet.
- Depuis un autre appareil sain, transférez les fonds de tout portefeuille dont la phrase de récupération ou le mot de passe se trouvait sur ce Mac, y avait été saisi ou y était stocké, vers un nouveau portefeuille avec une nouvelle phrase de récupération. Si vous n’avez fait qu’approuver des transactions sur l’écran de votre portefeuille matériel sans jamais saisir la phrase nulle part, vos clés sont probablement en sécurité, mais déplacez quand même les fonds au moindre doute.
- Changez vos mots de passe depuis l’appareil sain, en commençant par la messagerie, votre compte Apple et les plateformes d’échange. Déconnectez toutes les sessions, car les cookies du navigateur ont été volés.
- Renouvelez les identifiants de développeur : clés SSH, clés d’accès au cloud et jetons. MacSync les récupère aussi.
- Effacez le Mac et réinstallez macOS. N’essayez pas de le nettoyer à la main ; la porte dérobée est conçue pour se réinstaller. Restaurez les documents, pas les apps, depuis une sauvegarde antérieure à l’infection.
Les réflexes qui protègent
- Récupérez les apps de portefeuille uniquement sur le site du fabricant, saisi dans la barre d’adresse. C’est dans les publicités de recherche que les fausses pages de téléchargement ont tendance à apparaître.
- Ne saisissez jamais de phrase de récupération dans une app ou un site sur un ordinateur. Aucune app de portefeuille légitime n’en a besoin pour régler un problème.
- Confirmez les adresses de réception et les montants sur l’écran de votre portefeuille matériel, pas seulement sur l’ordinateur.
- Évitez les logiciels crackés. C’est une voie de diffusion que MacSync a déjà utilisée.
- Méfiez-vous de toute demande de mot de passe émanant d’une app que vous venez d’ouvrir, tant que vous ne savez pas exactement pourquoi elle le demande.
- Ne collez pas dans Terminal des commandes issues d’un guide que vous ne pouvez pas vérifier.
En bref
MacSync arrive sous la forme d’une app fausse ou crackée, réclame le mot de passe de votre Mac, prétend être endommagée, puis installe une porte dérobée déguisée en Finder capable de remplacer votre app Ledger. Le calendrier iCloud est une astuce de livraison, pas votre compte piraté. Vérifiez vos apps Ledger et Trezor avec codesign et spctl, cherchez les fichiers de la porte dérobée et ne saisissez jamais de phrase de récupération dans une app sur un ordinateur.