ClickFix macOS, Script Editor remplace le Terminal pour siphonner trousseau et mots de passe

Apple a ajouté un avertissement anti-ClickFix dans le Terminal avec macOS 26.4. Les attaquants ont aussitôt basculé sur Script Editor pour diffuser Atomic Stealer sans friction.

Apple a glissé un avertissement anti-ClickFix dans le Terminal avec macOS Tahoe 26.4. Les opérateurs d’Atomic Stealer ont contourné le blocage en quelques jours, en passant par une autre app pré-installée que personne ne surveille, Script Editor. La campagne a été signalée le 8 avril, l’ampleur n’est pas connue.

Ce qui se passe

Jamf Threat Labs a publié le 8 avril 2026 l’analyse d’une variante macOS de l’attaque ClickFix.

Le piège : une page aux couleurs d’Apple, souvent un faux guide pour “libérer de l’espace disque sur ton Mac”.

La nouveauté, c’est le vecteur. Au lieu d’une commande à coller dans le Terminal, la page contient un lien au format applescript://.

Le lien ouvre Script Editor avec un code AppleScript pré-rempli. Un clic sur Run, et un curl | zsh obfusqué s’exécute en mémoire. Le binaire posé dans /tmp/helper est Atomic Stealer, alias AMOS.

Le contournement vise macOS Tahoe 26.4. Depuis cette version, coller une commande dans le Terminal déclenche un avertissement. Script Editor, lui, n’a pas ce filtre.

Nouvelle variante détectée, même malware (12 avril)

Cette deuxième campagne n’utilise pas Script Editor. Le vecteur est différent, le payload identique.

Paolo Galeone a documenté le 12 avril 2026 une deuxième campagne livrant Atomic Stealer, sans manipulation visible.

Pas de fausse page “résoudre une erreur”. Pas de captcha piégé. Juste une annonce Google Ads sponsorisée, en première position sur la requête “how to clean up space on macOS”. Le lien mène à une fausse landing page disk cleaner au design Apple impeccable. Rien d’alarmant en surface.

Deux techniques que tu n’as probablement jamais vues

Premier piège, le lien de téléchargement se comporte différemment selon qui demande.

Ouvre l’URL dans Safari ? Tu tombes sur une erreur 404, page introuvable. Rien à voir, circulez. Mais le script embarqué dans la page appelle la même URL via curl. Là, le serveur retourne 200 et livre le binaire. L’idée : rendre le lien de téléchargement invisible à quiconque essaie de le “vérifier avant d’exécuter”. Tu ne peux pas ouvrir l’URL dans ton navigateur pour voir ce qu’elle contient.

Deuxième piège, le malware se débarrasse de Gatekeeper avant de s’exécuter.

Après le téléchargement dans /tmp/helper, le script exécute xattr -c /tmp/helper. xattr est un outil macOS légitime qui gère les attributs étendus des fichiers. L’attribut com.apple.quarantine est ce que Gatekeeper utilise pour savoir qu’un fichier vient d’internet. xattr -c le supprime d’un coup. Quand le binaire se lance ensuite, Gatekeeper ne voit rien d’anormal : pas de marqueur de quarantaine, pas d’avertissement, pas de blocage.

Le binaire livré est un fat binary Mach-O universel, x86_64 et arm64, il tourne sur Intel et Apple Silicon. Le domaine C2 associé à cette campagne est dryvecar.com.

Pourquoi c’est important pour toi

ClickFix fait passer l’attaquant pour un support technique. Une fausse erreur, un faux captcha, des instructions pour “résoudre” le problème en copiant-collant quelque chose.

Jusqu’ici sur Mac, c’était une commande Terminal. La fenêtre sombre s’ouvrait, tu pouvais encore te poser une question.

Script Editor change la donne. Un bloc-notes avec coloration syntaxique, aucune alarme mentale ne se déclenche.

Une fois Atomic Stealer lancé, tu perds ton trousseau et tes navigateurs. Cookies de session, accès direct à tes comptes sans mot de passe. Wallets crypto siphonnés si les phrases de récupération sont dans l’extension. Identifiants sauvegardés, porte ouverte sur tous les services.

Ce que tu dois faire

Immédiat : ne clique jamais sur un lien applescript:// venant d’un site inconnu. Si Script Editor s’ouvre spontanément avec un code déjà rempli, ferme la fenêtre sans lire le code.

Immédiat aussi : si une page web ou un script te demande de coller ou d’exécuter une commande contenant xattr -c, arrête tout. C’est une tentative de suppression de la protection Gatekeeper. Aucune app légitime n’a besoin de te faire faire ça.

Dans la semaine : vérifie les éléments d’ouverture dans Réglages Système > Général > Éléments d’ouverture, supprime tout ce qui te semble inconnu.

Si tu as un doute sérieux, KnockKnock d’Objective-See liste les exécutables qui persistent au démarrage, gratuit.

Si tu veux aller plus loin :

À lire : Privacy macOS, les paramètres à changer immédiatement

Sources