Retour au blog

AmnesiaStealer sur Mac : protéger les flottes Apple en entreprise

Article créé le 19 août 2026 · Source analysée le 19 août 2026 · Source Jamf Threat Labs publiée le 13 août 2026 · Thème: sécurité macOS, MDM, Jamf et réponse à incident

Jamf Threat Labs a observé AmnesiaStealer dans la nature : un infostealer macOS en plusieurs étapes, diffusé par une fausse page GitHub qui demande à l'utilisateur de coller une commande dans Terminal. Pour une entreprise, l'incident ne se limite pas au téléchargement d'un binaire. Il combine ingénierie sociale, mot de passe de session, trousseau, données de navigateurs et détournement de sessions authentifiées.

1. Une chaîne d'attaque qui contourne la confiance de l'utilisateur

La page contrefaite imite GitHub et présente une prétendue installation macOS. Selon l'analyse Jamf, la commande récupère un script, puis un binaire universel écrit en Rust. Le logiciel malveillant profile le Mac, sollicite le mot de passe avec une fenêtre imitant un installeur, collecte notamment trousseaux, données Chromium, Notes et Telegram, puis peut charger un module de contrôle caché du navigateur.

Jamf indique également que le code tente des contournements déjà corrigés par Apple. Ils échouent dans les conditions observées sous macOS 26, mais cette protection ne neutralise pas ce que l'utilisateur autorise lui-même en collant la commande et en communiquant son mot de passe.

2. Pourquoi le MDM seul ne suffit pas

Un Mac inscrit dans Apple Business et géré par MDM reste exposé si l'utilisateur peut exécuter une chaîne inconnue, possède des droits administrateur permanents et ne bénéficie d'aucune télémétrie de sécurité. Le MDM apporte l'inventaire, les configurations et la conformité ; la prévention exige aussi un contrôle des logiciels, un filtrage web et DNS, une protection endpoint et une capacité de détection.

Les entreprises doivent surtout protéger les sessions : une fuite de cookies ou de profils Chromium peut donner accès à des applications SaaS sans rejouer immédiatement le mot de passe. MFA et SSO restent nécessaires, mais la réponse doit inclure révocation des sessions, rotation des secrets et analyse du terminal.

3. Qu'est-ce que cette annonce change pour une entreprise belge ou française ?

Pour une PME, la priorité est de supprimer les droits administrateur permanents quand ils ne sont pas justifiés et d'établir un canal fiable de distribution des logiciels. Pour une ETI, une grande entreprise ou une administration, il faut ajouter une détection centralisée, des règles de filtrage cohérentes sur site et à distance, et un processus d'isolement rapide du Mac.

En Belgique comme en France, les équipes IT doivent aussi intégrer le RGPD et la notification interne : les données potentiellement collectées peuvent inclure documents, Notes, identifiants, sessions SaaS et informations personnelles. La qualification de l'incident doit associer sécurité, IT, DPO et responsables métiers selon les données réellement exposées.

4. Lecture Underside : traiter l'exécution, l'identité et le navigateur ensemble

Notre lecture est que cette campagne révèle un angle mort fréquent : séparer gestion du Mac, identité et sécurité du navigateur. Une politique efficace relie Apple Business, Automated Device Enrollment, Jamf ou un autre MDM, moindre privilège, contrôle d'exécution, télémétrie endpoint, filtrage réseau et procédures de révocation SSO.

Les équipes ne doivent pas bloquer Terminal indistinctement. Elles doivent distinguer les développeurs qui en ont besoin, les utilisateurs standards et les postes sensibles, puis appliquer des contrôles proportionnés : élévation temporaire, applications autorisées, détection de suppressions d'attributs de quarantaine, surveillance des LaunchDaemons et alertes sur des commandes inhabituelles.

5. Plan d'action recommandé

Objectif: empêcher qu'une commande copiée depuis une fausse page transforme un Mac géré en point d'accès aux identités, navigateurs et données métier.

Évaluer la sécurité de votre flotte Mac

Source officielle: Jamf Threat Labs, “AmnesiaStealer: a multi-stage Rust-based macOS infostealer that hijacks Chromium browsers”, publiée le 13 août 2026. Voir aussi notre analyse sur le contrôle d'exécution déclaratif Apple.