Cato Networks analyse une campagne ClickFix visant les utilisateurs de macOS

La société analyse une campagne ClickFix diffusée via un résultat sponsorisé et Google Sites, avec une chaîne d’infection proche de celle d’Atomic macOS Stealer.
Cato Networks, réseau convergé et cloud de sécurité pour l’IA, annonce que son équipe de recherche sur les menaces, Cato CTRL, a analysé une campagne visant les utilisateurs à la recherche d’une version de Codex pour macOS.

Lorsqu’ils effectuent cette recherche, une publicité affichée au-dessus du résultat officiel d’OpenAI les redirige vers une page Google Sites imitant un portail de téléchargement. Un contenu contrôlé par les attaquants demande ensuite à la victime de copier une commande dans Terminal. La campagne assemble plusieurs éléments familiers pour gagner la confiance des internautes. Le résultat sponsorisé lui donne une forte visibilité, Google Sites apporte la crédibilité d’un service reconnu et la page reprend l’apparence d’un outil destiné aux développeurs. Le contenu malveillant n’est toutefois pas hébergé directement sur Google Sites. Une page externe intégrée au faux portail le diffuse et peut être modifiée sans changer la page d’approche.
Cette technique, appelée ClickFix, évite le téléchargement traditionnel d’un fichier malveillant. Le faux installateur persuade l’utilisateur de réaliser lui-même l’étape qui déclenche l’attaque. La commande copiée lance une chaîne en trois étapes qui masque l’origine et la nature du programme final. Celui-ci est compatible avec les Mac Intel et Apple Silicon. Le processus supprime aussi certains attributs de quarantaine afin de limiter les avertissements associés aux fichiers téléchargés depuis Internet. La chaîne de diffusion présente de fortes similitudes avec des activités documentées d’Atomic macOS Stealer, un logiciel malveillant conçu pour dérober des informations sur les Mac. Les chercheurs de Cato CTRL ont notamment retrouvé l’enregistrement de l’exécution de la commande avant le téléchargement du programme final, un mécanisme déjà observé dans des chaînes de diffusion associées à ce malware. Ce seul élément ne permet toutefois pas de déterminer le protocole de commande et contrôle utilisé par le programme final après son exécution.
Les attaquants cherchent également à échapper aux outils d’analyse. Le faux installateur n’apparaît que lorsque l’utilisateur consulte la bonne adresse depuis un appareil macOS. Les autres visiteurs peuvent voir une page inoffensive, ce qui complique l’identification de la campagne par les scanners automatisés. Cato CTRL a observé trois ensembles d’infrastructures utilisant plusieurs pages Google Sites et serveurs externes, dont certains éléments ont été réutilisés d’une version à l’autre. Cato Networks indique avoir bloqué les sites et les serveurs malveillants identifiés, empêchant notamment le chargement du faux installateur depuis l’une des pages observées.
Les organisations peuvent rechercher les connexions aux fausses pages et vérifier si un utilisateur a suivi les instructions affichées. L’ouverture inhabituelle de Terminal après la consultation d’un résultat sponsorisé lié à l’IA constitue un signal à examiner.
Plus d’informations sont disponibles dans l’article de blog dédié.

À propos de Cato Networks

Cato Networks, éditeur de la principale plateforme de sécurité réseau pour l’ère de l’IA, fournit un accès sécurisé zero trust partout à des milliers de clients dans le monde. Conçue pour les organisations opérant dans tous les environnements cloud et hybrides, la plateforme Cato SASE unifie les réseaux, la sécurité et les accès, en les proposant sous forme de capacités élastiques et modulaires que les organisations peuvent adopter facilement et faire évoluer au fil du temps. Cato Networks associe le Cato Cloud, un réseau mondial conçu à cet effet, à une expérience opérationnelle simplifiée, le tout au sein d’une plateforme robuste pilotée par l’IA. Avec Cato, les organisations modernisent en toute confiance, gagnent en résilience et innovent plus rapidement, sans complexité ni risques supplémentaires. Vous souhaitez découvrir pourquoi des milliers d’organisations sécurisent leur avenir avec Cato ?
Rendez-vous sur www.catonetworks.com.

Articles similaires

Investigations

26 août 2026

Cato Networks analyse une campagne ClickFix visant les utilisateurs de macOS

La société analyse une campagne ClickFix diffusée via un résultat sponsorisé et Google Sites, (…)

Investigations

25 août 2026

Ransomware : la France rejoint les six pays les plus ciblés au monde

Avec 131 victimes revendiquées au premier semestre 2026 et une hausse de plus de 40 % du nombre (…)

Investigations

21 août 2026

Les cybercriminels préparent aussi leur rentrée scolaire...

Les cyber-risques de la rentrée scolaire s’intensifient à l’approche de la rentrée, l’éducation (…)