AMOS : Le nouveau malware infostealer ciblant macOS via des publicités Google et des conversations ChatGPT/Grok
Isidore Bellemare
Selon les chercheurs de Kaspersky, plus de 60% des attaques ciblant les utilisateurs macOS en 2025 explorent désormais des méthodes d’ingénierie sociale innovantes utilisant des plateformes légitimes. Dans ce contexte inquiétant, une campagne de malware AMOS particulièrement sophistiquée utilise des publicités Google trompeuses pour rediriger les utilisateurs vers des conversations ChatGPT et Grok apparemment inoffensives, mais qui contiennent en réalité des instructions malveillantes menant à l’installation d’un infostealer redoutable. Cette approche représente une évolution dangereuse des techniques d’ingénierie sociale, exploitant la confiance des utilisateurs envers les assistants IA populaires.
Les publicités Google trompeuses : une nouvelle menace pour les utilisateurs Mac
Dans le paysage actuel de la cybersécurité, les acteurs malveillants ne cessent d’innover pour contourner les défenses traditionnelles. La campagne ClickFix, identifiée fin 2025, constitue un exemple particulièrement préoccupant de cette tendance. Les chercheurs ont observé que des publicités Google ciblées apparaissaient en tête des résultats de recherche lorsque les utilisateurs consultaient des termes liés au dépannage macOS ou à l’optimisation système.
Comment l’attaque ClickFix se déroule-t-elle ?
Le processus d’infection commence de manière anodine. Un utilisateur confronté à un problème sur son Mac, tel que la nécessité de “libérer de l’espace de stockage” ou de “clarifier les données sur un iMac”, lance une recherche sur Google. Les résultats affichés inclinent souvent une publicité promotionnelle promettant des solutions rapides via des conversations ChatGPT ou Grok pré-établies. Ces publicités, soigneusement conçues pour imiter le contenu organique, mènent directement à des conversations partagées sur les plateformes d’IA légitimes.
“Lors de notre investigation, nous avons reproduit ces résultats empoisonnés sur plusieurs variations de la même question, ‘comment effacer les données sur iMac’, ’effacer les données système sur iMac’, ’libérer de l’espace de stockage sur Mac’, confirmant qu’il ne s’agit pas d’un résultat isolé mais d’une campagne d’empoisonnement délibérée et généralisée ciblant des requêtes de dépannage courantes.”
Ces conversations, bien qu’hébergées sur des plateformes légitimes, contiennent des instructions malveillantes invitant l’utilisateur à exécuter des commandes spécifiques dans le Terminal macOS. L’attaque repose sur la crédibilité des marques OpenAI et X (Grok), exploitant la confiance que les utilisateurs placent dans ces services pour obtenir de l’aide technique.
Qui sont les acteurs derrière cette campagne ?
Bien que l’identité précise des attaquants reste difficile à établir, les chercheurs ont identifié plusieurs caractéristiques techniques qui suggèrent une opérateur expérimenté. La campagne utilise des méthodes d’empoisonnement de résultats de recherche avancées et semble bénéficier d’un budget considérable pour maintenir ces publicités en tête des résultats. Le choix de cibler exclusivement macOS indique une connaissance approfondie du système d’Apple et une volonté de s’attaquer à un segment d’utilisateurs souvent considéré comme plus aisé et possédant des actifs numériques de valeur.
L’attaque démontre également une compréhension fine du comportement des utilisateurs : lorsqu’ils rencontrent un problème technique, ils sont plus susceptibles de faire confiance aux solutions proposées par des assistants IA réputés plutôt qu’à des sources inconnues. Cette dynamique psychologique est exploitée avec une efficacité redoutable.
AMOS : Profil d’un malware sophistiqué pour macOS
Si le vecteur d’initialisation de l’attaque est particulièrement ingénieux, le véritable danger réside dans le payload délivré : le malware AMOS. Ce programme malveillant, documenté pour la première fois en avril 2023, représente l’une des menaces les plus sophistiquées jamais observées sur macOS. Son modèle de distribution en tant que service (malware-as-a-service ou MaaS) en fait une menace accessible aux attaquants de tous niveaux, tandis ses capacités techniques en font un outil redoutablement efficace.
Fonctionnalités et capacités du malware
AMOS se distingue par sa spécialisation exclusive pour les systèmes macOS et son arsenal de fonctionnalités conçues pour maximiser le vol d’informations sensibles. Une fois installé, le malware se cache habilement dans le répertoire utilisateur sous un nom de fichier masqué (.helper), rendant sa détection difficile pour les utilisateurs non avertis. Sa persistance est garantie par un LaunchDaemon nommé com.finder.helper.plist qui exécute un AppleScript caché fonctionnant en boucle de surveillance. Ce mécanisme assure que le malware sera redémarré en moins d’une seconde s’il est tenté d’être arrêté par des processus de sécurité ou par l’utilisateur.
Le véritable danger d’AMOS réside dans sa capacité ciblée à voler des informations de grande valeur :
Portefeuilles de cryptomonnaie : Le malware scanne méticuleusement le dossier Applications à la recherche de Ledger Wallet, Trezor Suite, Electrum, Exodus, MetaMask, Ledger Live et Coinbase Wallet. Il remplace ensuite ces applications par des versions modifiées qui présentent une interface trompeuse demandant aux victimes d’entrer leur phrase de récupération “pour des raisons de sécurité”.
Données de navigation : AMOS collecte les cookies, mots de passe enregistrés, données de saisie automatique et jetons de session des navigateurs web, permettant aux attaquants d’accéder aux comptes en ligne des victimes.
Données de chaîne de clés macOS : Le malware extrait les mots de passe d’application et les identifiants Wi-Fi stockés dans la Keychain d’Apple, donnant accès à une multitude de services et réseaux.
Fichiers système : En tant qu’administrateur, AMOS peut accéder et extraire n’importe quel fichier sensible stocké sur le système de fichiers de la victime.
Tableau : Comparaison des versions d’AMOS et de leurs capacités
| Caractéristique | Version initiale (2023) | Version actuelle (2025) |
|---|---|---|
| Ciblage | Cryptomonnaies uniquement | Cryptomonnaies + données système + navigateur + Keychain |
| Persistance | Mécanisme basique | LaunchDaemon avec boucle de surveillance sub-secondes |
| Niveau de privilège | Utilisateur | Root (via vol de mots de passe administrateur) |
| Fonctionnalités additionnelles | Vol de données | Backdoor + exécution à distance + keylogging |
Évolution et module backdoor récent
Au cours de l’année 2025, les opérateurs d’AMOS ont sensiblement amélioré leur malware en intégrant un module backdoor particulièrement dangereux. Cette mise à jour transforme AMOS d’un simple infostealer en une plate-forme d’accès complet à distance, permettant aux attaquants de :
- Exécuter des commandes arbitraires sur les systèmes infectés
- Journaliser les frappes clavier en temps réel (keylogging)
- Déposer des charges supplémentaires sur les machines compromise
- Maintenir un canal de communication persistant avec les serveurs de commande
Cette évolution s’accompagne d’une augmentation significative du coût d’utilisation du service. Selon les estimations des chercheurs, l’accès au malware AMOS est maintenant proposé à 1 000 $ par mois, ce qui témoigne de sa sophistication et de sa valeur perçue sur le marché cybercriminel. Ce tarif élevé suggère également que les opérateurs visent des cibles de grande valeur, probablement des professionnels ou des investisseurs en cryptomonnaie.
Impact et conséquences pour les victimes
Les conséquences d’une infection par AMOS peuvent être dévastatrices, allant du vol financier direct à l’exposition d’informations sensibles sur le long terme. La nature subtile de l’infection, combinée à sa persistance robuste, rend la récupération particulièrement complexe et souvent impossible sans intervention professionnelle.
Vol de portefeuilles de cryptomonnaie
La conséquence la plus immédiate et la plus financièrement dommageable de l’infection par AMOS est le vol de portefeuilles de cryptomonnaie. En remplaçant les applications officielles par des versions modifiées, les attaquants parviennent à soutirer directement les phrases de récupération des victimes. Ces phrases, équivalent numérique des clés d’un coffre-fort, permettent de restaurer un portefeuille sur n’importe quel appareil, rendant le vol définitif et difficile à tracer.
Selon les données du premier semestre 2025, le montant moyen volé dans ce type d’attaque s’élève à 28 000 dollars, avec des cas individuels dépassant les 500 000 dollars. Ces chiffres reflètent non seulement la valeur des actifs volés, mais aussi la confiance des victimes dans les applications qu’elles utilisent quotidiennement. La modification subtile de ces applications crée une situation de confiance rompue particulièrement difficile à gérer pour les utilisateurs.
Vol d’informations sensibles et persistance
Au-delà des cryptomonnaies, AMOS constitue une menace pour l’ensemble de la vie numérique de la victime. En collectant les cookies, les mots de passe et les jetons de session, le malware permet aux attaquants d’accéder à des comptes email, bancaires, réseaux sociaux et professionnels. Cette escalade d’accès peut mener à une appropriation d’identité complète, avec des conséquences juridiques et financières potentiellement irréversibles.
La persistance du malware via le LaunchDaemon garantit que même si la victime détecte l’infection et tente de supprimer le fichier principal, le malware sera immédiatement restauré. Ce cycle de persistance crée une sensation d’impuissance et de violation continue de l’espace personnel de la victime. Dans de nombreux cas, seule une réinstallation complète du système d’exploitation peut éradiquer avec certitude l’infection.
En pratique, les victimes ne découvrent souvent pas l’infection avant plusieurs semaines, voire plusieurs mois, après la compromission initiale. Cette latence permet aux attaquants d’accumuler le plus d’informations possible et de maximiser le vol potentiel, créant une vulnérabilité durable même après la découverte du problème.
Stratégies de prévention et protection
Face à cette menace évolutive, une approche défensive multicouche est essentielle pour protéger les systèmes macOS contre les attaques comme ClickFix. Les utilisateurs et les administrateurs système doivent adopter une posture proactive combinant des mesures techniques, éducatives et organisationnelles.
Mesures immédiates pour les utilisateurs
La première ligne de défense contre ce type d’attaque repose sur la vigilance et l’éducation des utilisateurs. Voici les mesures essentielles à adopter :
Scepticisme envers les instructions en ligne : Toujours vérifier la source et l’intention des commandes trouvées sur Internet, même si elles semblent provenir de plateformes de confiance comme ChatGPT ou Grok.
Vérification des publicités : Faire la distinction entre les résultats organiques et les publicités dans les moteurs de recherche. Les publicités sont souvent identifiées par des étiquettes comme “Annonce” ou “Sponsorisé”, mais ces indicateurs peuvent parfois être trompeurs.
Utilisation de sources officielles : Pour les problèmes techniques, privilégier toujours les canaux de support officiels des éditeurs de logiciels plutôt que les discussions ouvertes ou les guides non vérifiés.
Mises à jour régulières : Maintenir le système d’exploitation et les applications à jour pour bénéficier des dernières corrections de sécurité.
Solutions de sécurité spécialisées : Utiliser des logiciels antivirus et anti-malware spécifiquement conçus pour macOS, car les menaces ciblant cette plateforme sont en augmentation constante.
Encadré informatif : Signes d’une infection potentielle par AMOS
• Activité réseau inhabitée vers des serveurs inconnus
• Modification non sollicitée des applications de portefeuille de cryptomonnaie
• Ralentissement soudain du système sans cause apparente
• Apparition de fichiers cachés avec des noms suspects dans /Users/$USER/
• Tentatives multiples de processus Terminal non initiées par l'utilisateur
• Messages d'erreur système inhabituels liés à la sécurité
Recommandations pour les entreprises
Dans un contexte d’entreprise, les implications d’une infection par AMOS sont particulièrement graves, pouvant compromettre des informations propriétaires, des données clients et des secrets industriels. Les organisations doivent mettre en place des mesures de protection renforcées :
Formation continue des employés : Des programmes de sensibilisation réguliers aux dernières techniques d’ingénierie sociale et de phishing, incluant des simulations d’attaques réalistes.
Stratégies de moindre privilège : Limiter les droits d’administration aux utilisateurs qui en ont réellement besoin, réduisant ainsi l’impact potentiel d’une infection réussie.
Solutions de sécurité avancées : Déploiement de solutions EDR (Endpoint Detection and Response) capables d’identifier et de bloquer le comportement suspect d’AMOS, même sans signature spécifique.
Sauvegardes régulières et testées : Mise en place d’une stratégie de sauvegarde robuste avec tests de restauration réguliers, permettant de récupérer des systèmes compromis sans avoir à payer une rançon.
Surveillance du trafic réseau : Détection des communications suspectes vers des serveurs connus pour héberger des commandes et contrôles de botnets.
“Même après avoir atteint ces conversations LLM manipulées, une simple question de suivi demandant à ChatGPT si les instructions fournies sont sûres d’être exécutées révèle qu’elles ne le sont pas. Cette vérification simple pourrait éviter la majorité des infections dans cette campagne.”
Conclusion : rester vigilant face aux nouvelles menaces
La campagne ClickFix et le malware AMOS représentent un tournant inquiétant dans la cybersécurité macOS. En exploitant la confiance des utilisateurs envers des plateformes légitimes comme ChatGPT et Grok, les attaquants ont développé une méthode d’ingénierie sociale particulièrement efficace et difficile à détecter. Cette approche démontre que la frontière entre le contenu légitime et malveillant se brouille de plus en plus, rendant la vigilance de chaque utilisateur essentielle.
Les leçons à tirer
Cette campagne met en lumière plusieurs enseignements importants pour tous les utilisateurs de macOS :
- La confiance excessive envers les assistants IA peut constituer un vecteur d’attaque. Bien que ces plateformes soient utiles, elles peuvent être exploitées pour diffuser des informations dangereuses.
- Les publicités dans les moteurs de recherche ne sont pas toujours fiables, même lorsqu’elles semblent promettre des solutions à des problèmes techniques courants.
- Les commandes exécutées dans le Terminal macOS disposent de pouvoirs significatifs et doivent être comprises avant d’être appliquées.
- Les malwares spécialisés macOS sont en augmentation, contredisant l’idée répandue selon laquelle la plateforme est naturellement plus sûre que Windows.
Prochaines étapes recommandées
Face à cette menace évolutive, une réponse proactive est essentielle. Les utilisateurs sont encouragés à :
Revoir leurs habitudes de recherche : Privilégier les sources officielles et vérifiées plutôt que les résultats publicitaires pour les problèmes techniques.
Renforcer leurs connaissances techniques : Comprendre les conséquences potentielles des commandes Terminal avant de les exécuter.
Adopter des solutions de sécurité spécialisées : Investir dans des logiciels de sécurité conçus spécifiquement pour macOS, capables de détecter les menaces émergentes comme AMOS.
Partager l’information : Signaler toute tentative d’attaque similaire aux autorités compétentes et à la communauté pour améliorer la collectivité de la défense.
La cybersécurité est un effort continu qui nécessite vigilance, éducation et adaptation constante. Alors que les attaquants continuent d’innover, la défense doit évoluer en parallèle pour protéger les utilisateurs et les organisations contre les menaces émergentes comme AMOS et la campagne ClickFix.