Présentation
Fake Maccy Stealer est une campagne de vol d'identifiants sur macOS qui usurpe le gestionnaire de presse-papiers légitime Maccy afin de distribuer un infostealer développé en Rust au moyen d'un flux d'exécution trompeur dans l'Éditeur de scripts. Au lieu d'exploiter une vulnérabilité, la campagne s'appuie sur la confiance de l'utilisateur, la persistance via les éléments d'ouverture et la furtivité après exécution pour collecter des identifiants, des données de navigateur et le contenu du presse-papiers, tout en maintenant un canal de commande chiffré actif. La campagne a été identifiée et analysée par l'équipe Threat Intelligence EDR de ManageEngine lors de l'étude d'une opération de vol d'identifiants sur macOS exploitant des workflows d'applications fiables et des chemins d'exécution trompeurs.
L'attaquant a enregistré maccyapp[.]com comme domaine similaire au projet Maccy légitime, distribué depuis maccy.app et via les versions GitHub du développeur Alexey Rodionov. Le faux domaine fournit une image disque maccy.dmg, un format qui n'a jamais figuré dans l'historique des versions légitimes de Maccy, exclusivement distribuées sous forme de Maccy.app.zip. La victime y est dirigée par des résultats de recherche optimisés pour le SEO, affichés à côté de la fiche du projet authentique. Ce qui distingue cette campagne de la plupart des activités récentes d'infostealers sur macOS est la surface d'exécution. Au lieu du flux de copier-coller dans Terminal utilisé par les campagnes ClickFix visant macOS, Fake Maccy Stealer fournit un script JavaScript for Automation (JXA) qui s'ouvre dans l'Éditeur de scripts de macOS lorsque le DMG est monté. L'utilisateur est invité à cliquer sur Exécuter. L'Éditeur de scripts est une application Apple propriétaire bénéficiant de la confiance totale du système ; les protections contre le collage dans Terminal ajoutées à macOS Tahoe 26.4 ne s'y appliquent pas. La charge utile malveillante est masquée sous la fenêtre visible par un remplissage d'espaces, derrière un code décoratif qui cite l'URL légitime de l'App Store comme faux signal de confiance.
Une fois exécuté, le dropper place un binaire Mach-O natif ARM64, compilé en Rust, dans un faux paquet d'application nommé Finder.app. Il utilise l'icône authentique d'Apple Finder copiée depuis /System/Library/CoreServices/ ainsi que l'identifiant de paquet com.apple.finder.monitor. Le binaire s'exécute comme un second processus Finder dans le Moniteur d'activité, visuellement impossible à distinguer du véritable processus. La persistance est établie au moyen des éléments d'ouverture et des API LSSharedFileList et SMAppService, en évitant délibérément LaunchAgents et LaunchDaemons, sur lesquels la couverture de détection est la plus dense.
Le logiciel malveillant collecte les identifiants du Trousseau macOS, les mots de passe et cookies enregistrés dans les navigateurs ainsi que le contenu du presse-papiers, chiffre les données recueillies avec ChaCha20-Poly1305 (RFC 8439), puis les exfiltre vers https://avengerflow[.]com/api/sync. Le canal C2 est bidirectionnel : le serveur renvoie des réponses chiffrées, ce qui fait de l'implant une porte dérobée de vol d'identifiants plutôt qu'un infostealer à exécution unique. Lors de sa première soumission à VirusTotal, l'échantillon n'était détecté que par un moteur sur 70. La campagne s'inscrit dans un schéma documenté d'opérateurs MaaS russophones ciblant les professionnels macOS au moyen de leurres liés aux outils de développement. Le dropper JXA met en œuvre quatre contrôles indépendants de géorestriction visant la CEI, fondés sur le fuseau horaire, le code pays, la langue de saisie du clavier et l'architecture du processeur ; il s'arrête silencieusement sur les machines associées à la Russie ou à onze autres pays alignés sur la CEI.