{"id":24188,"date":"2026-08-19T11:11:34","date_gmt":"2026-08-19T09:11:34","guid":{"rendered":"https:\/\/www.kaspersky.fr\/blog\/?p=24188"},"modified":"2026-08-18T15:11:48","modified_gmt":"2026-08-18T13:11:48","slug":"crashstealer-werkbit-macos-infostealer","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/crashstealer-werkbit-macos-infostealer\/24188\/","title":{"rendered":"CrashStealer : un programme malveillant certifi\u00e9 par notarisation pour macOS"},"content":{"rendered":"<p>Les utilisateurs de Mac ont toujours consid\u00e9r\u00e9 leur syst\u00e8me d\u2019exploitation comme un gage de s\u00e9curit\u00e9. Cette tranquillit\u00e9 d\u2019esprit tient principalement au contr\u00f4le rigoureux exerc\u00e9 par Apple sur son \u00e9cosyst\u00e8me, ainsi qu\u2019au fait que macOS a, historiquement, \u00e9t\u00e9 moins souvent la cible d\u2019attaques de grande envergure que Windows. Cela ne signifie pas pour autant que les Mac sont invuln\u00e9rables\u00a0: des menaces existent bel et bien, et de nouvelles apparaissent sans cesse. Au cours des derni\u00e8res semaines seulement, des chercheurs en s\u00e9curit\u00e9 ont publi\u00e9 des rapports faisant \u00e9tat d\u2019au moins deux nouvelles campagnes ciblant les appareils Apple.<\/p>\n<p>Le programme malveillant utilis\u00e9 dans l\u2019une de ces campagnes a \u00e9t\u00e9 baptis\u00e9 <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-crashstealer-malware-poses-as-apple-crash-reporting-tool\/\" target=\"_blank\" rel=\"noopener nofollow\">CrashStealer<\/a>, tandis que l\u2019autre est connu sous le nom de <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-clicklock-macos-malware-traps-users-into-revealing-login-password\/\" target=\"_blank\" rel=\"noopener nofollow\">ClickLock<\/a>. Tous deux recourent \u00e0 diff\u00e9rentes astuces pour contraindre les utilisateurs \u00e0 saisir le mot de passe de leur Mac, que les pirates informatiques utilisent ensuite pour voler des identifiants de compte, des cryptomonnaies, des documents et bien plus encore. Dans l\u2019article d\u2019aujourd\u2019hui, nous examinons en d\u00e9tail le fonctionnement de CrashStealer et les pr\u00e9cautions \u00e0 prendre pour ne pas en \u00eatre victime.<\/p>\n<h2>Une application de visioconf\u00e9rence contenant CrashStealer<\/h2>\n<p>C\u2019est en mai\u00a02026 que des chercheurs ont d\u00e9tect\u00e9 les premiers signes indiquant que ce programme malveillant \u00e9tait en cours de d\u00e9veloppement, et d\u00e9but juillet, ils l\u2019ont rep\u00e9r\u00e9 \u00e0 l\u2019\u0153uvre. Ce programme malveillant doit son nom \u00e0 son m\u00e9canisme principal\u00a0: il camoufle son identit\u00e9 en se faisant passer pour l\u2019outil de signalement des plantages int\u00e9gr\u00e9 \u00e0 macOS (CrashReporter) tout en agissant comme un programme de vol d\u2019informations con\u00e7u pour d\u00e9rober des donn\u00e9es confidentielles.<\/p>\n<p>Les chercheurs ont r\u00e9ussi \u00e0 retracer l\u2019un des sites Internet consult\u00e9s par les utilisateurs pour t\u00e9l\u00e9charger le programme malveillant. Le site se pr\u00e9sente comme une plateforme l\u00e9gitime de distribution de l\u2019outil de visioconf\u00e9rence Werkbit.<\/p>\n<div id=\"attachment_24194\" style=\"width: 1282px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2026\/08\/18145113\/crashstealer-werkbit-macos-infostealer-1.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-24194\" class=\"wp-image-24194 size-full\" title=\"Un site web qui diffuse CrashStealer sous le couvert de l'application Werkbit\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2026\/08\/18145113\/crashstealer-werkbit-macos-infostealer-1.jpg\" alt=\"Un site web qui diffuse CrashStealer sous le couvert de l'application Werkbit\" width=\"1272\" height=\"924\"><\/a><p id=\"caption-attachment-24194\" class=\"wp-caption-text\">Selon les chercheurs, il s\u2019agit du site sur lequel les victimes ont t\u00e9l\u00e9charg\u00e9 Werkbit, qui contenait secr\u00e8tement le chargeur du programme malveillant CrashStealer. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-crashstealer-malware-poses-as-apple-crash-reporting-tool\/\" target=\"_blank\" rel=\"nofollow noopener\"> Source<\/a><\/p><\/div>\n<p>Cependant, il ne suffit pas de se rendre sur le site pour t\u00e9l\u00e9charger le logiciel. Avant le t\u00e9l\u00e9chargement, les visiteurs sont invit\u00e9s \u00e0 saisir un code PIN sp\u00e9cialement attribu\u00e9 \u00e0 la r\u00e9union. Cette configuration permet sans doute aux pirates de limiter la port\u00e9e de la diffusion en ne ciblant que des victimes sp\u00e9cifiques et pr\u00e9s\u00e9lectionn\u00e9es. On ignore encore exactement comment les cybercriminels choisissent leurs cibles et leur transmettent le code PIN.<\/p>\n<p>Les utilisateurs \u00a0\u00bb\u00a0chanceux\u00a0\u00a0\u00bb qui ont re\u00e7u un code finissent par installer la charge malveillante initiale, appel\u00e9e Werkbit Setup. Il est int\u00e9ressant de noter qu\u2019elle est associ\u00e9e \u00e0 un certificat de d\u00e9veloppeur Apple valide et qu\u2019elle a pass\u00e9 avec succ\u00e8s le processus de notarisation d\u2019Apple, ce qui signifie qu\u2019elle a r\u00e9ussi le contr\u00f4le automatis\u00e9 pr\u00e9alable visant \u00e0 d\u00e9tecter les codes malveillants. Les pirates parviennent ainsi \u00e0 contourner le syst\u00e8me de protection Gatekeeper int\u00e9gr\u00e9 au syst\u00e8me d\u2019exploitation. Ils peuvent ainsi ex\u00e9cuter leur charge utile sans d\u00e9clencher les avertissements habituels concernant les logiciels non fiables.<\/p>\n<div id=\"attachment_24195\" style=\"width: 1158px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2026\/08\/18145317\/crashstealer-werkbit-macos-infostealer-2.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-24195\" class=\"wp-image-24195 size-full\" title=\"Programme d'installation Werkbit Setup sign\u00e9 et certifi\u00e9 par notarisation\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2026\/08\/18145317\/crashstealer-werkbit-macos-infostealer-2.jpg\" alt=\"Programme d'installation Werkbit Setup sign\u00e9 et certifi\u00e9 par notarisation \" width=\"1148\" height=\"920\"><\/a><p id=\"caption-attachment-24195\" class=\"wp-caption-text\">Le programme d\u2019installation Werkbit Setup est sign\u00e9 \u00e0 l\u2019aide d\u2019un certificat de d\u00e9veloppeur Apple valide et certifi\u00e9 par notarisation. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-crashstealer-malware-poses-as-apple-crash-reporting-tool\/\" target=\"_blank\" rel=\"nofollow noopener\"> Source<\/a><\/p><\/div>\n<p>Une fois lanc\u00e9, Werkbit Setup se connecte d\u2019abord \u00e0 GitHub. Les chercheurs estiment que l\u2019utilisation de cette plateforme tr\u00e8s r\u00e9pandue aide les pirates \u00e0 se fondre dans la masse, en rendant ces premi\u00e8res requ\u00eates r\u00e9seau bien moins suspectes aux yeux des outils de s\u00e9curit\u00e9. Apr\u00e8s avoir r\u00e9cup\u00e9r\u00e9 les instructions \u00e0 partir d\u2019un d\u00e9p\u00f4t GitHub, le programme se connecte directement au serveur des pirates pour t\u00e9l\u00e9charger CrashStealer.<\/p>\n<p>Le chargeur enregistre ensuite le programme malveillant dans un dossier temporaire de macOS, le lance, puis supprime la plupart des fichiers de configuration interm\u00e9diaires. De ce fait, un programme de vol d\u2019informations pleinement op\u00e9rationnel est op\u00e9rationnel en quelques secondes \u00e0 compter du lancement de Werkbit Setup. Soit dit en passant, l\u2019utilisateur ne dispose jamais d\u2019une application de visioconf\u00e9rence.<\/p>\n<h2>Comment fonctionne CrashStealer<\/h2>\n<p>Contrairement au chargeur Werkbit Setup, le programme malveillant CrashStealer n\u2019est pas sign\u00e9 par un certificat de d\u00e9veloppeur Apple. Pour \u00e9viter que les utilisateurs ne se doutent de quoi que ce soit, le programme malveillant camoufle son identit\u00e9 en se faisant passer pour l\u2019outil int\u00e9gr\u00e9 de macOS de signalement des plantages, CrashReporter, en utilisant exactement le m\u00eame nom, le m\u00eame identifiant d\u2019application et une ic\u00f4ne similaire.<\/p>\n<p>Une fois lanc\u00e9, CrashStealer effectue une s\u00e9rie d\u2019\u00e9tapes pour acc\u00e9der \u00e0 des donn\u00e9es confidentielles, s\u2019ancrer dans le syst\u00e8me et effacer ses traces\u00a0:<\/p>\n<ol>\n<li>Supprimer les m\u00e9tadonn\u00e9es, y compris l\u2019attribut qui identifie l\u2019application comme un t\u00e9l\u00e9chargement Internet.<\/li>\n<li>Afficher une fausse invite du syst\u00e8me demandant le mot de passe macOS de l\u2019utilisateur.<\/li>\n<li>Utiliser les identifiants pr\u00e9c\u00e9demment enregistr\u00e9s pour acc\u00e9der \u00e0 Keychain, le gestionnaire de mots de passe int\u00e9gr\u00e9 \u00e0 macOS.<\/li>\n<li>V\u00e9rifier la pr\u00e9sence d\u2019outils de s\u00e9curit\u00e9 et d\u2019analyse de programmes malveillants sur l\u2019ordinateur.<\/li>\n<li>Collecter les mots de passe enregistr\u00e9s dans votre navigateur, les cookies, le contenu de votre trousseau de cl\u00e9s, ainsi que les donn\u00e9es provenant d\u2019autres gestionnaires de mots de passe et portefeuilles de cryptomonnaies.<\/li>\n<li>Chiffrer les donn\u00e9es vol\u00e9es et les pr\u00e9parer en vue de leur transfert vers le serveur des pirates informatiques.<\/li>\n<li>Cr\u00e9er une copie de lui-m\u00eame et configurer la persistance pour qu\u2019il se lance automatiquement \u00e0 chaque d\u00e9marrage de macOS.<\/li>\n<li>Supprimer les fichiers temporaires et autres fichiers de tra\u00e7age afin de compliquer consid\u00e9rablement la d\u00e9tection.<\/li>\n<\/ol>\n<p>La deuxi\u00e8me \u00e9tape m\u00e9rite d\u2019\u00eatre examin\u00e9e de plus pr\u00e8s. L\u2019invite de mot de passe qui s\u2019affiche est extr\u00eamement convaincante. De plus, le programme malveillant v\u00e9rifie imm\u00e9diatement si les identifiants sont corrects\u00a0: si vous faites une faute de frappe et que vous saisissez un mot de passe incorrect, CrashStealer affichera imm\u00e9diatement \u00e0 nouveau la fen\u00eatre pour vous demander de le saisir \u00e0 nouveau.<\/p>\n<div id=\"attachment_24196\" style=\"width: 658px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2026\/08\/18145439\/crashstealer-werkbit-macos-infostealer-3.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-24196\" class=\"wp-image-24196 size-full\" title=\"Fausse fen\u00eatre de demande de mot de passe macOS\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2026\/08\/18145439\/crashstealer-werkbit-macos-infostealer-3.jpg\" alt=\"Fausse fen\u00eatre de demande de mot de passe macOS\" width=\"648\" height=\"640\"><\/a><p id=\"caption-attachment-24196\" class=\"wp-caption-text\">Une fois lanc\u00e9, CrashStealer affiche une fen\u00eatre contextuelle qui imite la demande de mot de passe standard de macOS. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-crashstealer-malware-poses-as-apple-crash-reporting-tool\/\" target=\"_blank\" rel=\"nofollow noopener\"> Source<\/a><\/p><\/div>\n<h2>Quelles sont les donn\u00e9es cibl\u00e9es par CrashStealer\u00a0?<\/h2>\n<p>CrashStealer cible un tr\u00e8s grand nombre d\u2019\u00e9l\u00e9ments. Sa priorit\u00e9 est le Trousseau d\u2019acc\u00e8s, le gestionnaire de mots de passe int\u00e9gr\u00e9 \u00e0 macOS, qui stocke les identifiants, les cl\u00e9s cryptographiques, les certificats, les jetons et d\u2019autres donn\u00e9es sensibles.<\/p>\n<p>Les utilisateurs de gestionnaires de mots de passe tiers ne sont pas non plus \u00e0 l\u2019abri\u00a0: le programme malveillant vole des donn\u00e9es aupr\u00e8s de 14\u00a0services, dont 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass et RoboForm.<\/p>\n<p>De plus, le programme malveillant collecte tous les identifiants et cookies stock\u00e9s dans les navigateurs bas\u00e9s sur Chromium (Chrome, Brave, Edge, Opera, Opera GX, Vivaldi, Chromium et NAVER Whale), ainsi que dans Firefox. Les pirates informatiques s\u2019int\u00e9ressent manifestement de pr\u00e8s aux cryptomonnaies\u00a0: CrashStealer cible particuli\u00e8rement les donn\u00e9es provenant de 80\u00a0extensions de portefeuilles de cryptomonnaies diff\u00e9rentes, notamment MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, Exodus, Keplr et Solflare.<\/p>\n<p>Enfin, le programme malveillant parcourt les dossiers Documents et T\u00e9l\u00e9chargements \u00e0 la recherche de fichiers susceptibles d\u2019int\u00e9resser les cybercriminels. CrashStealer chiffre toutes les donn\u00e9es vol\u00e9es \u00e0 l\u2019aide de l\u2019algorithme AES-256-GCM, les compresse au format ZIP, puis les envoie au serveur des pirates.<\/p>\n<h2>Comment prot\u00e9ger votre appareil<\/h2>\n<p>La forte augmentation des attaques visant macOS est un v\u00e9ritable signal d\u2019alarme\u00a0: les utilisateurs d\u2019Apple doivent adopter une attitude proactive en mati\u00e8re de s\u00e9curit\u00e9. Nous vous recommandons\u00a0:<\/p>\n<ul>\n<li>De vous renseigner sur les applications en ligne avant de les installer.<\/li>\n<li>De privil\u00e9gier, dans la mesure du possible, les applications disponibles sur les boutiques d\u2019applications officielles.<\/li>\n<li>D\u2019utiliser une <a href=\"https:\/\/www.kaspersky.fr\/mac-antivirus?utm_source=affiliate&amp;icid=fr_kdailyplacehold_acq_ona_smm__onl_b2c_kdaily_wpplaceholder_sm-team___kism____30158be6cb5cf5a0\" target=\"_blank\" rel=\"noopener\">solution de s\u00e9curit\u00e9 fiable<\/a>\u00a0qui bloque les sites Internet malveillants et bloque les programmes malveillants sur vos appareils.<\/li>\n<li>De conserver tous vos identifiants et coordonn\u00e9es bancaires dans <a href=\"https:\/\/www.kaspersky.fr\/password-manager?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">un gestionnaire de mots de passe s\u00e9curis\u00e9<\/a>. Une option est <a href=\"https:\/\/www.kaspersky.fr\/password-manager?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a>, qui, il faut le noter, ne figure pas parmi les applications cibl\u00e9es par CrashStealer.<\/li>\n<\/ul>\n<p><a href=\"https:\/\/www.kaspersky.fr\/home-security?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">Les solutions de s\u00e9curit\u00e9 de Kaspersky<\/a>\u00a0d\u00e9tectent le programme malveillant d\u00e9crit dans cet article et lui attribuent les classifications <em>HEUR:Trojan-Downloader.OSX.Agent.gen<\/em> et <em>HEUR:Trojan-PSW.OSX.Agent.gen<\/em>.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-generic\"><input type=\"hidden\" class=\"placeholder_for_banner\" data-cat_id=\"premium-generic\" value=\"22529\">\n","protected":false},"excerpt":{"rendered":"<p>CrashStealer est un programme de vol d&rsquo;informations pour macOS d\u00e9guis\u00e9 en application de visioconf\u00e9rence. Il exploite les m\u00e9canismes de s\u00e9curit\u00e9 d&rsquo;Apple pour s&rsquo;introduire discr\u00e8tement dans votre ordinateur.<\/p>\n","protected":false},"author":2726,"featured_media":24197,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[686],"tags":[29,4122,327,533,599,204,205,61,4616,4617],"class_list":["post-24188","post","type-post","status-publish","format-standard","has-post-thumbnail","category-threats","tag-apple","tag-cryptomonnaies","tag-gestionnaire-de-mots-de-passe","tag-ingenierie-sociale","tag-macos","tag-menaces","tag-mots-de-passe","tag-securite","tag-vols","tag-vols-dinformations"],"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/crashstealer-werkbit-macos-infostealer\/24188\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/crashstealer-werkbit-macos-infostealer\/30947\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/crashstealer-werkbit-macos-infostealer\/25975\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/crashstealer-werkbit-macos-infostealer\/13570\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/crashstealer-werkbit-macos-infostealer\/30777\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/crashstealer-werkbit-macos-infostealer\/29404\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/crashstealer-werkbit-macos-infostealer\/32359\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/crashstealer-werkbit-macos-infostealer\/30901\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/crashstealer-werkbit-macos-infostealer\/42416\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/crashstealer-werkbit-macos-infostealer\/56217\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/crashstealer-werkbit-macos-infostealer\/25233\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/crashstealer-werkbit-macos-infostealer\/33785\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/crashstealer-werkbit-macos-infostealer\/30910\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/crashstealer-werkbit-macos-infostealer\/36441\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/crashstealer-werkbit-macos-infostealer\/36355\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/macos\/","name":"MacOS"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/24188","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/2726"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=24188"}],"version-history":[{"count":5,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/24188\/revisions"}],"predecessor-version":[{"id":24200,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/24188\/revisions\/24200"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/24197"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=24188"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=24188"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=24188"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}