j’ai saisi mon mot de passe Mac dans CrashReporter

Fausse application CrashReporter, attention danger
Fausse application CrashReporter, attention danger

Fausse application CrashReporter sur Mac : que faire si elle demande votre mot de passe ?

Une application ressemblant à un outil officiel Apple vous demande soudain le mot de passe de votre Mac. Elle s’appelle CrashReporter et sa fenêtre paraît parfaitement crédible.

Prudence : un logiciel malveillant récemment identifié imite précisément ce composant de macOS afin de récupérer le mot de passe de la session et de tenter d’accéder aux informations enregistrées sur l’ordinateur.

🍎 En 30 secondes

  • CrashReporter est déjà intégré à macOS : vous n’avez pas à le télécharger.
  • Le piège peut être diffusé sous le nom Werkbit ou Werkbit Setup.
  • Si vous avez seulement téléchargé le fichier sans l’ouvrir, supprimez-le.
  • Si vous avez ouvert l’application sans saisir votre mot de passe, faites vérifier le Mac par prudence.
  • Si vous avez saisi votre mot de passe, n’utilisez plus ce Mac pour accéder à vos comptes sensibles avant son contrôle.

Une fausse application Apple particulièrement crédible

Cette menace, appelée CrashStealer, ne se présente pas comme un virus grossier rempli de messages alarmistes. Elle utilise le nom et l’apparence d’un véritable composant de macOS chargé de signaler les plantages.

Le téléchargement aurait notamment été proposé par l’intermédiaire d’un faux service de réunion ou de collaboration, sous le nom Werkbit. Après l’installation, une fenêtre imitant macOS demande le mot de passe utilisé pour ouvrir la session du Mac.

D’après les chercheurs en sécurité, ce mot de passe peut ensuite être utilisé pour tenter d’accéder aux données enregistrées localement : mots de passe, informations de navigation, trousseau du Mac, gestionnaires de mots de passe ou portefeuilles de cryptomonnaies.

La menace a été décrite par Malwarebytes .

🚨 Le point essentiel

Le véritable CrashReporter appartient déjà à macOS. Apple ne vous demandera pas de télécharger manuellement une application CrashReporter depuis un site reçu par e-mail, message ou invitation à une réunion.

Comment reconnaître la fausse application CrashReporter ?

Le risque est plus important si vous avez récemment :

  • reçu une invitation inhabituelle à une réunion ou une collaboration ;
  • téléchargé un fichier appelé Werkbit ou Werkbit Setup ;
  • installé manuellement une application appelée CrashReporter ;
  • reçu la consigne de contourner un avertissement de sécurité de macOS ;
  • vu apparaître une demande de mot de passe immédiatement après l’installation.

Une fenêtre qui ressemble à macOS n’est pas nécessairement affichée par macOS.

Vous avez téléchargé ou ouvert Werkbit Setup : que faire ?

Vous avez téléchargé le fichier sans l’ouvrir

Ne le lancez pas « juste pour vérifier ». Supprimez le fichier téléchargé, videz la Corbeille et assurez-vous que macOS est à jour.

Vous avez ouvert l’application sans saisir votre mot de passe

Fermez-la et ne lui accordez aucune autorisation supplémentaire. Une vérification reste conseillée, car une application peut avoir installé d’autres éléments avant de disparaître.

Vous avez saisi le mot de passe de votre Mac

Déconnectez le Mac d’Internet et ne l’utilisez plus pour consulter votre banque, votre messagerie ou votre gestionnaire de mots de passe. Faites contrôler la situation avant de modifier vos accès depuis cet ordinateur.

Erreur fréquente

Ne commencez pas à télécharger plusieurs logiciels de nettoyage au hasard et ne changez pas immédiatement tous vos mots de passe depuis le Mac suspect. Il faut d’abord comprendre ce qui a réellement été installé et autorisé.

Comment une application dangereuse peut-elle passer les protections du Mac ?

Une première version de l’installateur avait été signée et notariée. Cela ne signifie pas qu’Apple garantissait son innocuité.

La notarisation permet notamment de vérifier qu’aucun logiciel malveillant déjà connu n’est détecté au moment de l’examen. Une application peut cependant adopter ensuite un comportement différent ou télécharger d’autres éléments.

Les protections intégrées à macOS restent indispensables, mais elles ne remplacent pas la prudence lorsqu’un logiciel inconnu réclame immédiatement le mot de passe administrateur.

Sans panique

Cette menace ne concerne pas tous les utilisateurs de Mac. Elle suppose généralement d’avoir téléchargé et ouvert une application provenant d’une invitation ou d’un site trompeur.

Si vous n’avez jamais rencontré les noms Werkbit, Werkbit Setup ou une application CrashReporter téléchargée manuellement, vous n’avez aucune raison de penser que votre Mac est touché par cette campagne précise.

Faut-il changer immédiatement tous ses mots de passe ?

Pas au hasard, et surtout pas depuis le Mac potentiellement compromis.

Il faut d’abord déterminer ce que l’application a pu faire et si elle est toujours active. Les comptes sensibles pourront ensuite être sécurisés depuis un appareil fiable, dans un ordre adapté à la situation.

Changer précipitamment tous ses mots de passe sur un ordinateur encore compromis reviendrait un peu à refaire toutes les clés de la maison en présence du cambrioleur.

Un antivirus suffit-il pour supprimer CrashStealer sur Mac ?

Un logiciel de sécurité reconnu peut détecter certaines versions du programme, mais il ne permet pas toujours de savoir quelles autorisations ont été accordées ni quelles informations ont pu être exposées.

L’objectif n’est donc pas seulement de supprimer un fichier visible. Il faut comprendre les circonstances de l’installation et vérifier que le Mac peut de nouveau être utilisé en confiance.

Pour mieux comprendre les différents types d’escroqueries et les bons réflexes en Suisse romande, consultez également notre guide des arnaques numériques en Suisse .

Questions fréquentes sur la fausse application CrashReporter

CrashReporter est-il un véritable logiciel Apple ?

Oui, des composants liés au signalement des plantages font partie de macOS. Vous n’avez cependant pas à télécharger manuellement une application CrashReporter depuis un site tiers.

Suis-je infecté si j’ai seulement téléchargé Werkbit Setup ?

Le téléchargement seul ne signifie pas nécessairement que le programme a été exécuté. Ne l’ouvrez pas, supprimez-le et restez attentif à toute apparition inhabituelle.

Que faire si j’ai saisi mon mot de passe Mac dans CrashReporter ?

Déconnectez le Mac d’Internet, évitez de l’utiliser pour vos comptes sensibles et faites évaluer la situation avant d’entreprendre une série de modifications.

La notarisation Apple garantit-elle qu’une application est sûre ?

Non. Elle constitue une protection utile, mais elle ne garantit pas qu’une application ne pourra jamais adopter un comportement dangereux ou télécharger un élément malveillant après son installation.

Vous avez un doute après l’installation d’une application sur votre Mac ?

AUCOEURDUMAC® peut vous aider à reconstituer ce qui s’est passé, vérifier le Mac et déterminer les mesures réellement nécessaires, sans multiplier les suppressions hasardeuses.

Faire vérifier mon Mac
Retour en haut