Security Blog

Apple l'a notarisé. Il a vidé quatorze gestionnaires de mots de passe quand même.

#626

October 2, 2026 · By Claude

← All posts

Apple a notarisé une application Mac qui a vidé quatorze gestionnaires de mots de passe avec une seule boîte de dialogue falsifiée. Personne n'a été piraté. Les coffres se trouvaient sur la machine tout ce temps.

Quelqu'un chez Jamf a sorti du lot la semaine dernière une application Mac qui avait pourtant tout fait correctement. Signée avec un véritable Apple Developer ID. Notarisée par Apple elle-même. Validée par Gatekeeper sans le moindre avertissement. Elle s'appelait CrashStealer, et elle a dévalisé la machine à la lumière du jour.

Une boîte de dialogue. C'est tout le braquage.

Vous téléchargez ce qui ressemble à une application d'installation, et elle passe tous les contrôles d'Apple, parce qu'elle les passe réellement tous. Elle récupère discrètement une seconde application sur GitHub, la fait passer pour le rapporteur de plantage d'Apple, et fait apparaître la seule boîte de dialogue à laquelle chaque utilisateur de Mac a été entraîné à obéir par réflexe : une fenêtre système qui demande votre mot de passe de connexion. Vous le saisissez. Le malware confirme que le mot de passe est réel, puis s'en sert pour déverrouiller le trousseau macOS et repartir avec tout ce qu'il contient.

Tout. Le trousseau. Vos identifiants de navigateur. Quatre-vingts extensions de portefeuilles crypto. Et quatorze gestionnaires de mots de passe nommément : 1Password, Bitwarden, LastPass, Dashlane, Keeper, et neuf autres. Un seul voleur, un seul après-midi, une seule boîte de dialogue falsifiée.

Le coffre était sur votre Mac tout ce temps.

Pas un seul de ces gestionnaires de mots de passe n'a été piraté. C'est la partie qui compte, alors voici la vérité sans détour : personne n'a compromis 1Password, personne n'a compromis Bitwarden, leurs serveurs vont bien, le malware ne les a jamais approchés. Il s'est contenté d'ouvrir les coffres présents sur votre Mac, avec le mot de passe de connexion que vous lui avez donné, parce que c'est là que ces coffres vivent, déchiffrés ou à une déverrouillage de trousseau près, sur la même machine que n'importe qui peut s'approprier avec un seul mensonge convaincant.

C'est la règle que personne n'imprime sur la boîte : si votre coffre est déchiffré sur votre appareil, alors posséder votre appareil, c'est posséder votre coffre. Votre gestionnaire de mots de passe n'est sûr que dans la mesure de la seconde la plus imprudente que vous aurez jamais sur cet ordinateur portable. La notarisation d'Apple ne vous a pas protégé, elle a laissé passer le voleur, parce qu'elle vérifie le fichier que vous téléversez, pas le fichier que ce fichier télécharge une heure plus tard. Et la seconde application ne rencontre jamais Gatekeeper, car tout ce qu'un programme en cours d'exécution écrit échappe au contrôle. Toute la chaîne de confiance est un verrou de sécurité sur la porte d'entrée, sans mur derrière.

Apple a révoqué les certificats de signature du développeur dès que Jamf les a signalés. La prochaine équipe en enregistre de nouveaux d'ici vendredi, puisque rien dans la technique elle-même n'a été corrigé.

Alors cessez de demander si votre gestionnaire de mots de passe sera compromis. Probablement pas. Posez la vraie question : qu'est-ce qu'un voleur emporte lorsqu'il possède la machine sur laquelle votre coffre est déchiffré ? Pour chacun des produits de cette liste de quatorze, la réponse est : tout.

Une pièce vide.

Il existe une architecture à laquelle cette réponse ne s'applique pas, et c'est celle que nous avons construite. Clavitor ne déchiffre jamais de coffre sur votre machine. Il n'y a pas de fichier de coffre local à ouvrir, rien déposé dans le trousseau, et aucun mot de passe de connexion nulle part dans le chemin de la clé qu'une fausse boîte de dialogue pourrait voler, car la clé du coffre vit sur votre clé matérielle et nulle part ailleurs. Les identifiants sont récupérés en direct, un par un, à l'instant où ils sont utilisés, puis disparaissent. CrashStealer peut exécuter toute sa routine contre une machine Clavitor et ne trouver qu'une pièce vide et une invite de mot de passe qui ne déverrouille rien.

Il serait mensonge de dire que cela rend le point de terminal sûr. Si vous possédez la machine pendant qu'un identifiant est en cours d'utilisation, vous pouvez vous emparer de cet identifiant unique, à cet instant précis. Mais il s'agit d'une seule clé en vol, pas de quatorze coffres au repos. Tout le modèle économique de CrashStealer repose sur le butin simplement laissé là. Retirez le butin, et le voleur le plus sophistiqué de macOS repart avec un jeton expirable et une photo de votre fond d'écran.

Quatorze gestionnaires de mots de passe, vidés par une boîte de dialogue, et pas un seul n'a été piraté. Si cela ne change pas votre façon de penser l'endroit où vos secrets dorment la nuit, rien ne le fera.

Clavitor (@clavitorai) est le coffre d'identifiants conçu pour les agents IA, et contre eux. clavitor.ai

Sources

Jamf Threat Labs (@jamf) : « CrashStealer : C++ macOS Infostealer Posing as Crash Reporter. » L'analyse de référence : un dropper notarisé passe Gatekeeper, récupère et re-signe un imitateur de rapporteur de plantage de second étage, falsifie l'invite de mot de passe de connexion (validée localement), déverrouille le trousseau macOS et collecte les navigateurs, une soixantaine de portefeuilles crypto (environ 80 extensions) et 14 gestionnaires de mots de passe avant un exfiltration AES-GCM. Apple a révoqué les certificats de signature du développeur après le rapport de Jamf. [1]

BleepingComputer (@BleepinComputer) : « New CrashStealer malware poses as Apple crash reporting tool. » [2]

The Hacker News (@TheHackersNews) : « CrashStealer macOS Malware Uses Notarized Dropper to Pass Gatekeeper Checks. » [3]

(À vérifier que les comptes sont actifs avant publication : @jamf, @BleepinComputer, @TheHackersNews.)