Récupérer les données Mac après un logiciel malveillant ou un piratage [2026]

Récupérer vos données macOS après malware/hack : Guide CVE-2026-65400

repairit

Si un logiciel malveillant ou un intrus a supprimé, chiffré, renommé ou corrompu des fichiers sur votre Mac, ne traitez pas l'incident comme une simple restauration de fichiers supprimés. Une analyse précipitée, une réinstallation, une connexion de sauvegarde ou un changement de mot de passe effectué depuis le Mac compromis peut écraser des données récupérables, détruire des preuves, exposer de nouveaux identifiants ou restaurer l'attaquant en même temps que vos fichiers.

Ce guide utilise la vulnérabilité activement exploitée de Partage d'écran macOS CVE-2026-65400 comme exemple réel de 2026. Il explique comment isoler le Mac, vérifier et installer le correctif d'Apple, récupérer des copies saines depuis la Corbeille, iCloud ou Time Machine, utiliser Wondershare Recoverit pour Mac lorsque des fichiers ont réellement été supprimés, et déterminer quand un intervenant en forensique ou un laboratoire de récupération de données est le choix le plus sûr.

TL;DR : Que faire en premier

  • Isolez le Mac : Déconnectez l'Ethernet et le Wi-Fi afin qu'un intrus, un mineur ou un autre logiciel malveillant ne puisse pas continuer à communiquer. Ne reconnectez pas encore les sauvegardes.
  • Utilisez un appareil sain pour la sécurité des comptes : Modifiez le mot de passe du compte Apple et d'autres identifiants importants depuis un téléphone ou un ordinateur de confiance, et non depuis le Mac potentiellement compromis.
  • Préservez les preuves si nécessaire : Si le Mac appartient à une entreprise, traite des données réglementées ou fait peut-être partie d'une violation plus large, contactez l'informatique ou un intervenant en gestion d'incidents avant de supprimer le logiciel malveillant, d'appliquer des correctifs ou d'effacer le disque.
  • Corrigez CVE-2026-65400 : Installez macOS Tahoe 26.6.1, Sequoia 15.7.9 ou Sonoma 14.8.9. Si l'application du correctif ne peut pas avoir lieu immédiatement, désactivez le Partage d'écran et la Gestion à distance et bloquez l'accès public au service.
  • Récupérez des copies saines avant toute analyse approfondie : Vérifiez la Corbeille, la récupération iCloud, l'historique des versions des applications et un instantané Time Machine antérieur à la compromission.
  • Utilisez un logiciel de récupération uniquement en cas de suppression ou de perte logique : Recoverit peut analyser le stockage lisible pour retrouver des fichiers supprimés. Il ne supprime pas les logiciels malveillants, ne déchiffre pas les rançongiciels, ne contourne pas FileVault, ne prouve pas qu'un Mac est sain et ne remplace pas une réponse forensique.
Essayez Wondershare Recoverit pour effectuer une récupération de données

article-safe-itemSécurité vérifiée. Plus de 7 302 189 personnes l'ont téléchargé.

Dans cet article
    1. Le risque confirmé du Partage d'écran macOS
    2. Qui est exposé ?
    3. Chronologie et gravité
    1. Réponse pour les utilisateurs particuliers
    2. Réponse pour les entreprises et la forensique
    3. Actions pouvant aggraver la récupération
    1. Installer la bonne mise à jour de sécurité macOS
    2. Désactiver l'accès distant inutile
    3. Pourquoi l'application du correctif seul ne constitue pas un nettoyage après incident
    1. Vérifier la Corbeille, iCloud et les versions des applications
    2. Restaurer des fichiers depuis un instantané Time Machine sain
    1. Quand Recoverit est une option appropriée
    2. Récupération de données Mac après logiciel malveillant, étape par étape
    3. Limites sur Apple Silicon, SSD et chiffrement
    1. Utiliser la récupération macOS avec précaution
    2. Savoir quand arrêter la récupération en autonomie

Partie 1. CVE-2026-65400 : Qu'est-ce qui est confirmé ?

Le risque confirmé du Partage d'écran macOS

La note de sécurité Tahoe 26.6.1 d'Apple décrit CVE-2026-65400 comme un problème d'authentification dans le Partage d'écran. Apple indique qu'un attaquant sur le réseau pourrait être en mesure de s'authentifier sans identifiants valides. Le même correctif apparaît dans les notes officielles pour macOS Sequoia 15.7.9 et macOS Sonoma 14.8.9. Les trois mises à jour ont été publiées le 6 août 2026.

La vulnérabilité affecte le Partage d'écran macOS, qui utilise le protocole Remote Framebuffer associé à VNC. Le Guide de l'utilisateur Mac d'Apple indique que le Partage d'écran Mac utilise le port TCP 5900 par défaut. Un port différent peut être configuré, donc vérifier uniquement le port 5900 ne suffit pas à prouver qu'un système n'a jamais été exposé.

L'avis du Centre national néerlandais pour la cybersécurité NCSC-2026-0280 est particulièrement important car il va au-delà de l'impact théorique. Le NCSC-NL indique avoir reçu un signalement d'exploitation active sur plusieurs systèmes où le port 5900 était accessible depuis Internet. Dans chaque cas observé décrit par l'avis, l'attaquant a obtenu un accès root et installé un mineur de cryptomonnaie Monero.

Cela ne signifie pas que chaque Mac a été compromis à distance. Le risque documenté est le plus élevé lorsqu'un Mac vulnérable a le Partage d'écran ou une gestion à distance connexe exposée à un attaquant via le réseau local, la redirection de port, un environnement Mac hébergé ou tout autre chemin réseau accessible.

macos screen sharing settings with screen sharing turned off

Qui est exposé ?

État du Mac Risque CVE-2026-65400 Action immédiate
Tahoe antérieur à 26.6.1 avec Partage d'écran accessible Vulnérable au contournement d'authentification documenté. Isoler, examiner et mettre à jour vers 26.6.1 ou ultérieur.
Sequoia antérieur à 15.7.9 avec Partage d'écran accessible Vulnérable au contournement d'authentification documenté. Isoler, examiner et mettre à jour vers 15.7.9 ou ultérieur.
Sonoma antérieur à 14.8.9 avec Partage d'écran accessible Vulnérable au contournement d'authentification documenté. Isoler, examiner et mettre à jour vers 14.8.9 ou ultérieur.
Mac corrigé sans signe de compromission La CVE est corrigée dans les versions listées, mais des menaces non liées restent possibles. Conserver la mise à jour installée et examiner l'exposition à l'accès distant.
Version vulnérable mais Partage d'écran désactivé et inaccessible L'exposition via ce chemin spécifique est moindre, mais ce n'est pas une preuve de sécurité globale. Appliquer le correctif quand même et vérifier la Gestion à distance ainsi que les règles réseau.
Activité root inattendue, processus mineur, CPU élevé ou session distante inconnue Traiter comme une possible compromission plutôt que comme un simple problème de correctif. Isoler le Mac et commencer la réponse à l'incident avant de restaurer les fichiers.

Les recherches de Huntress expliquent que la faille survient avant une authentification réussie et que les modifications de configuration courantes, telles que la rotation d'un mot de passe VNC ou la suppression des utilisateurs autorisés au Partage d'écran, ne corrigent pas le code vulnérable. Le correctif durable est la mise à jour de sécurité Apple. La désactivation du Partage d'écran est une mesure temporaire de réduction de l'exposition lorsque l'application immédiate du correctif est impossible.

Chronologie et gravité

Date Événement vérifié Pourquoi c'est important
6 août 2026 Apple a publié Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9. Ce sont les premières versions listées qui corrigent CVE-2026-65400.
7 août 2026 Le NCSC-NL a publié l'avis initial. L'avis gouvernemental a documenté le risque d'authentification incorrecte.
12 août 2026 Le NCSC-NL a révisé l'avis pour mentionner le code de preuve de concept public et l'exploitation active connue. Le problème est passé d'une priorité de correctif à une priorité confirmée de réponse à incident.
14 au 15 août 2026 L'enregistrement NVD indique des changements de notation CISA-ADP et SSVC. Les dates de signalement ultérieures ne doivent pas être confondues avec la publication du correctif Apple du 6 août.

Les niveaux de gravité diffèrent actuellement selon la source. La page NCSC-NL affiche un score CVSS 3.1 7.1, tandis que le dossier NVD affiche un score CVSS 3.1 de l'ADP-CISA de 9.8 Critique depuis sa modification du 15 août. L'approche éditoriale prudente consiste à indiquer la source et la date du score plutôt que de présenter un seul chiffre comme définitivement établi.

Partie 2. Isoler le Mac avant de récupérer les fichiers

La récupération de données et la réponse aux incidents de sécurité résolvent des problèmes différents. La récupération vise à retrouver des fichiers. La réponse aux incidents vise à arrêter l'attaquant, à préserver les preuves, à déterminer l'étendue des dégâts, à supprimer la persistance et à prévenir la réinfection. Commencer à analyser trop tôt peut amener à récupérer des fichiers sur un système que l'attaquant contrôle encore.

Réponse pour les utilisateurs particuliers

  1. Déconnectez le réseau : Débranchez le câble Ethernet et désactivez le Wi-Fi. Si le Mac est une machine hébergée ou distante, utilisez la console ou les contrôles réseau du fournisseur pour l'isoler.
  2. Cessez d'utiliser le Mac pour les e-mails, les opérations bancaires ou les mots de passe : Une compromission au niveau root peut saper la confiance dans le système en cours d'exécution. Utilisez un appareil séparé et sain pour les comptes sensibles.
  3. Notez ce que vous observez : Photographiez les notes de rançon, les avertissements de mineur, les sessions distantes inconnues, les extensions de fichiers, les alertes de connexion, les dates et les messages d'erreur. N'ouvrez pas les pièces jointes suspectes pour les identifier.
  4. Sécurisez le compte Apple depuis un appareil sain : Suivez les conseils d'Apple en cas de compte Apple compromis, changez le mot de passe, vérifiez les informations personnelles, supprimez les appareils non reconnus et confirmez l'authentification à deux facteurs.
  5. Protégez les autres identifiants : Donnez la priorité aux comptes de messagerie, de gestionnaire de mots de passe, financiers, de stockage en nuage, de réseaux sociaux, de développeur et professionnels. Utilisez des mots de passe uniques et révoquez les sessions ou jetons d'application inconnus.
  6. Ne connectez pas encore les disques de sauvegarde : Attendez que le Mac soit isolé ou reconstruit. Une sauvegarde inscriptible connectée à un système activement compromis peut être modifiée, chiffrée ou contaminée.
  7. Déterminez si une aide professionnelle est nécessaire : Si le Mac contenait des dossiers professionnels, des données clients privées, des clés de cryptomonnaie, des preuves légales ou des travaux irremplaçables, cessez toute action avant d'apporter des modifications au système.

Si le Mac peut être isolé et que les preuves sont importantes, le laisser sous tension mais inutilisé peut préserver les informations volatiles pour un intervenant. Si un chiffrement ou une suppression destructrice est visiblement en cours et qu'aucune aide qualifiée n'est disponible, l'éteindre peut limiter les dommages supplémentaires. Les organisations doivent suivre leur politique de réponse aux incidents plutôt qu'improviser.

Réponse pour les entreprises et la forensique

Pour un Mac appartenant à une entreprise, informez le service informatique ou l'équipe de sécurité avant de modifier des fichiers, de désinstaller des logiciels ou d'appliquer le correctif. Une compromission au niveau root peut nécessiter l'investigation des systèmes d'identité, des journaux d'accès distant, du trafic réseau, d'autres Mac, des jetons cloud et du risque d'exfiltration de données. Des obligations légales, réglementaires, contractuelles, liées à la cyberassurance ou à l'application de la loi peuvent également s'appliquer.

NIST SP 800-61 Révision 3 encadre la réponse aux incidents dans le cadre d'une gestion plus large des risques de cybersécurité. Pour les incidents à fort impact, capturez et préservez les preuves requises par le plan de réponse de l'organisation avant de corriger ou d'effacer le terminal. La récupération de fichiers doit s'effectuer à partir d'une image forensique autorisée ou d'une copie approuvée par l'intervenant lorsque la chaîne de custody est importante.

Important : Un document récupéré peut être utile tant que le Mac reste non fiable. Ne confondez pas une récupération de fichiers réussie avec la preuve que les logiciels malveillants, la persistance, les identifiants volés ou l'accès de l'attaquant ont été supprimés.

Actions pouvant aggraver la récupération

  • N'effacez pas et ne réinstallez pas avant de sécuriser les fichiers requis : L'effacement peut supprimer les données récupérables restantes et les preuves de l'incident.
  • N'installez pas plusieurs outils de nettoyage ou de récupération sur le volume source : Chaque installation, mise à jour, journal et cache écrit de nouvelles données qui peuvent écraser le contenu supprimé.
  • N'enregistrez pas les fichiers récupérés sur le disque affecté : Utilisez un SSD ou un HDD externe séparé et sain.
  • Ne restaurez pas aveuglément un ancien système entier : Une sauvegarde complète du système peut restaurer des applications malveillantes, des agents de lancement, des profils de configuration, des scripts, des extensions de navigateur ou de la persistance créés avant la sauvegarde.
  • Ne reconnectez pas iCloud et autres services de synchronisation tant que l'accès au compte n'est pas sécurisé : La suppression malveillante peut se synchroniser sur d'autres appareils, et les fichiers restaurés peuvent être à nouveau supprimés.
  • N'utilisez pas Premiers secours de l'Utilitaire de disque comme méthode de restauration de fichiers supprimés : Premiers secours répare les structures du système de fichiers. Il ne reconstruit pas les fichiers supprimés ordinaires et peut modifier les métadonnées.
  • Ne faites pas confiance aux décrypteurs ou téléchargements de pilotes aléatoires : Utilisez des outils recommandés par un éditeur de sécurité reconnu, un avis gouvernemental ou un intervenant pour la famille de logiciels malveillants exacte.
Téléchargement gratuit
Téléchargement gratuit

Partie 3. Déterminer ce qui est arrivé aux fichiers

Les utilisateurs décrivent souvent chaque problème post-incident comme « mes fichiers ont disparu », mais la méthode de récupération correcte dépend du fait que les fichiers ont été supprimés, déplacés, masqués, chiffrés, corrompus, verrouillés par des autorisations ou rendus inaccessibles par un disque endommagé.

Symptôme Explication probable Meilleure première voie de récupération
Les fichiers ont disparu mais l'utilisation du stockage est similaire Dossiers déplacés, fichiers cachés, compte modifié, synchronisation iCloud ou autorisations modifiées. Utilisez le Finder et Spotlight, inspectez le bon dossier utilisateur et vérifiez iCloud avant de lancer une analyse.
Les fichiers sont dans la Corbeille Suppression ordinaire ou logiciel malveillant les y a déplacés. Sécurisez le Mac, inspectez les fichiers et utilisez Remettre à sa place uniquement après que la menace est contenue.
Les fichiers sont manquants dans iCloud Drive La suppression peut s'être synchronisée sur plusieurs appareils. Sécurisez le compte Apple, puis utilisez iCloud Récemment supprimés ou la Récupération de données.
Les fichiers ont de nouvelles extensions et ne s'ouvrent pas Possible chiffrement par rançongiciel. Préservez les échantillons et la note de rançon, identifiez le logiciel malveillant et restaurez des sauvegardes saines. Les logiciels de récupération ordinaires ne déchiffrent pas les fichiers.
Les fichiers conservent leur nom mais s'ouvrent avec des erreurs Écrasement partiel, corruption, écritures interrompues ou modification malveillante. Copiez d'abord les fichiers, restaurez les versions antérieures et utilisez la réparation de fichiers uniquement sur des doublons.
Les dossiers affichent une erreur d'autorisation Modifications de compte, de propriété, de FileVault ou d'autorisations. Ne supposez pas une suppression. Utilisez la récupération de compte autorisée ou un intervenant.
Le disque de démarrage ne monte pas ou disparaît Dommages au système de fichiers, défaillance du contrôleur, défaillance du SSD ou dommages graves au système. Arrêtez les réparations et analyses répétées si le disque est instable. Faites appel à un laboratoire professionnel pour les données critiques.

Constituez un petit inventaire des pertes avant la récupération : dossier d'origine, nom de fichier ou extension, taille approximative, dernière date connue correcte, existence d'une sauvegarde saine et présence d'informations sensibles dans le fichier. Cela évite des heures d'analyse pour des fichiers déjà disponibles dans une source plus sûre.

Partie 4. Corriger le Mac et fermer le point d'entrée du Partage d'écran

Installer la bonne mise à jour de sécurité macOS

Si une organisation a besoin de preuves, coordonnez le calendrier des correctifs avec l'intervenant. Sinon, une fois les fichiers importants et les preuves protégés, ouvrez le menu Apple, Réglages système, Général et Mise à jour de logiciels. Apple recommande d'utiliser la version la plus récente de macOS compatible avec le Mac.

apple software update settings on macos tahoe

Famille macOS installée Version minimale corrigeant CVE-2026-65400 Comment vérifier
macOS Tahoe 26 26.6.1 Choisissez le menu Apple, À propos de ce Mac, et confirmez la version 26.6.1 ou ultérieure.
macOS Sequoia 15 15.7.9 Choisissez le menu Apple, À propos de ce Mac, et confirmez la version 15.7.9 ou ultérieure.
macOS Sonoma 14 14.8.9 Choisissez le menu Apple, À propos de ce Mac, et confirmez la version 14.8.9 ou ultérieure.

Ne supposez pas que « Votre Mac est à jour » signifie que le Mac a reçu l'une de ces versions spécifiques sans vérifier le numéro de version. La Mise à jour de logiciels ne propose que les versions compatibles avec le modèle de Mac et la branche macOS installée.

Désactiver l'accès distant inutile

  1. Ouvrez les réglages de partage : Allez dans Réglages système, Général et Partage.
  2. Désactivez le partage d'écran : Le guide d'Apple confirme que les autres ordinateurs ne peuvent pas se connecter via le partage d'écran Mac lorsqu'il est désactivé.
  3. Vérifiez la gestion à distance : Le partage d'écran et la gestion à distance ne peuvent pas être activés simultanément dans les réglages standard, mais les deux chemins de contrôle à distance doivent être examinés.
  4. Supprimez l'exposition publique : Supprimez les règles de redirection de port du routeur, les règles de pare-feu cloud et les règles de groupe de sécurité du fournisseur qui publient VNC ou le partage d'écran directement sur Internet.
  5. Utilisez un chemin de gestion protégé : Si l'accès à distance est requis, restreignez-le via un VPN de confiance, un réseau d'administration avec liste d'autorisation ou un service d'accès à distance géré avec journalisation et authentification forte.
  6. Vérifiez les utilisateurs autorisés : Après l'application du correctif, n'autorisez que les comptes ayant besoin d'un accès. N'utilisez pas « Tous les utilisateurs » par commodité sur un réseau exposé ou partagé.

La désactivation seule de l'authentification par mot de passe VNC héritée ne remédie pas à cette faille pré-authentification, selon Huntress. Corrigez le système d'exploitation même si l'option de mot de passe VNC n'a jamais été activée.

Pourquoi l'application du correctif seul ne constitue pas un nettoyage après incident

La mise à jour ferme le chemin d'authentification vulnérable. Elle ne supprime pas automatiquement un mineur, un élément de lancement, une configuration shell modifiée, un jeton volé, un administrateur inconnu ou toute autre persistance installée avant le correctif. Un Mac présentant des indicateurs de compromission crédibles doit être investigué et, dans de nombreux cas, effacé et reconstruit depuis une source de confiance après la préservation des données.

La documentation de sécurité de la plateforme Apple explique que macOS inclut les couches Gatekeeper, Notarisation et XProtect. XProtect peut bloquer et remédier aux logiciels malveillants connus, mais aucun contrôle intégré ne remplace une évaluation de l'étendue de l'incident après un accès root confirmé. Mettez à jour macOS et ses données de sécurité, puis utilisez un outil de sécurité des terminaux approuvé par l'organisation ou un intervenant qualifié pour évaluer le système.

Partie 5. Récupérer des copies saines sans logiciel de récupération

Vérifier la Corbeille, iCloud et les versions des applications

  1. Vérifiez la Corbeille après confinement : Si les éléments manquants sont présents, inspectez leurs dates et restaurez uniquement les fichiers de données connus. Ne restaurez pas des applications, scripts, paquets ou exécutables inconnus.
  2. Recherchez avec le Finder et Spotlight : Recherchez par nom de fichier, extension, contenu et date. Inspectez le dossier correct sous /Users/ au cas où l'intrus aurait modifié le compte actif ou déplacé des données.
  3. Utiliser iCloud depuis un appareil sain : Apple indique qu'iCloud.com peut récupérer les fichiers éligibles supprimés d'iCloud Drive et d'autres applications dans les 30 jours précédents, sauf s'ils ont été définitivement supprimés.
  4. Vérifier l'historique des versions des applications : Pages, Numbers, Keynote, Microsoft 365, les applications Adobe, les systèmes de contrôle de source et les outils de collaboration dans le cloud peuvent conserver des versions antérieures indépendamment du fichier local.
  5. Exporter vers un emplacement sain : Téléchargez les copies récupérées sur un disque externe sain ou un Mac fiable reconstruit. Gardez les originaux inchangés jusqu'à la résolution de l'incident.

Pour iCloud Drive, connectez-vous sur iCloud.com, ouvrez iCloud Drive, sélectionnez Récemment supprimés et récupérez les fichiers requis. Apple propose également la Récupération de données dans les paramètres iCloud pour les fichiers supprimés par les applications compatibles. Évitez de modifier ou de supprimer des données iCloud Drive pendant que la récupération est en cours.

Restaurer des fichiers depuis un instantané Time Machine sain

Time Machine est souvent la meilleure voie de récupération car il peut restaurer une version intacte avec son nom d'origine, son dossier et ses métadonnées. Choisissez un instantané antérieur à la première session distante suspecte, à l'activité de minage, à l'alerte de mot de passe ou à la modification inattendue de fichier.

browse time machine backups to restore clean mac files

  1. Connectez la sauvegarde uniquement à un environnement de confiance : Privilégiez un Mac reconstruit ou un système approuvé par un intervenant. N'exposez pas une sauvegarde saine à une compromission active.
  2. Ouvrir le dossier d'origine : Dans le Finder, accédez au dossier qui contenait le fichier manquant.
  3. Ouvrir Time Machine : Parcourez les instantanés et sélectionnez une date antérieure à l'incident.
  4. Restaurer d'abord les données sélectionnées : Récupérez les documents, photos, vidéos et projets. Évitez de restaurer des applications inconnues, des éléments de connexion, des scripts, des profils de configuration ou des paramètres système.
  5. Analyser et valider : Vérifiez les fichiers restaurés avec un logiciel de sécurité à jour, ouvrez des fichiers représentatifs et vérifiez leur contenu avant de les remettre en production.

Une sauvegarde créée après la compromission peut contenir à la fois des documents utiles et des logiciels malveillants. Traitez-la comme une preuve ou une source de récupération, et non comme une garantie de propreté. Restaurez les données sélectionnées plutôt que de migrer l'intégralité de l'environnement compromis.

Partie 6. Récupérer des fichiers supprimés par un logiciel malveillant avec Recoverit

Quand Recoverit est une option appropriée

Utilisez un logiciel de récupération de données après que la menace est contenue, lorsque les fichiers ont été supprimés ou perdus d'un stockage lisible et qu'aucune sauvegarde propre ne les contient. Cette approche est particulièrement pertinente pour les disques durs externes, les clés USB, les cartes SD, les disques Time Machine et autres supports qui n'ont pas été écrasés.

La page produit actuelle de Recoverit pour Mac indique la prise en charge de macOS Tahoe 26, Sequoia 15, Sonoma 14, des Mac Apple silicon et T2, ainsi que des systèmes de fichiers incluant APFS, HFS et HFS+. Elle mentionne également l'infection virale comme scénario de récupération. Il s'agit de déclarations de compatibilité du fournisseur, et non d'une garantie que les données chiffrées, écrasées, effacées de manière sécurisée ou supprimées par le ramasse-miettes SSD peuvent être récupérées.

Wondershare Recoverit pour la récupération de fichiers après un logiciel malveillant

  • Analyse le Mac et le stockage externe lisible à la recherche de fichiers supprimés ou logiquement perdus.
  • Filtre les résultats par type de fichier, chemin, nom, taille et date lorsque les métadonnées sont disponibles.
  • Prévisualise les fichiers pris en charge avant la récupération afin que vous puissiez vérifier le contenu probable.
  • Récupère les fichiers sélectionnés vers un disque propre différent.

Non inclus : suppression de logiciels malveillants, investigation légale, déchiffrement de rançongiciel, contournement de FileVault, récupération de compte ou preuve que le Mac source est sûr.

Téléchargement gratuit
Téléchargement gratuit

Récupération de données Mac après logiciel malveillant, étape par étape

  1. Préparer un environnement de récupération de confiance : Si possible, utilisez un Mac sain et connectez le disque externe affecté comme périphérique secondaire. Pour un disque interne compromis ou un cas sensible aux preuves, demandez à un intervenant de créer d'abord une image légale.
  2. Préparer une destination séparée : Connectez un SSD ou HDD externe propre disposant de suffisamment d'espace libre. La source et la destination ne doivent pas être le même périphérique physique.
  3. Installer Recoverit en toute sécurité : Téléchargez-le depuis la page officielle de Recoverit. Évitez de l'installer sur le volume qui contenait les fichiers supprimés lorsqu'un autre volume de démarrage ou d'application est disponible. select a mac or external drive in wondershare recoverit
  4. Sélectionner la source correcte : Confirmez le nom du disque, la capacité et l'emplacement original des fichiers. Choisissez le disque externe affecté, le volume, le raccourci du bureau ou l'image disque autorisée.
  5. Démarrer l'analyse : Laissez Recoverit parcourir le stockage sélectionné. Évitez d'utiliser la source pour d'autres tâches pendant l'analyse. scan and filter deleted files with wondershare recoverit for mac
  6. Filtrer par inventaire des pertes : Affinez les résultats par extension, type de fichier, date, taille, chemin ou nom de fichier connu. Recherchez les fichiers prioritaires avant de tout sélectionner.
  7. Prévisualiser les fichiers représentatifs : Une prévisualisation réussie est une indication utile que le contenu est présent, mais chaque fichier récupéré doit encore être validé. preview recoverable photos before saving them with recoverit for mac
  8. Récupérer vers la destination propre : Ne sauvegardez jamais les résultats sur le disque source affecté.
  9. Analyser les données récupérées : Utilisez un logiciel de sécurité à jour dans un environnement de confiance. N'ouvrez pas d'applications inconnues, de scripts shell, de programmes d'installation, d'extensions de navigateur, de macros ou de profils de configuration.
  10. Vérifier le contenu et conserver deux copies : Ouvrez les documents et médias importants, comparez les tailles attendues et conservez une deuxième copie avant d'effacer ou de reconstruire le Mac.

Pour les workflows de suppression ordinaires, consultez le guide Recoverit sur la récupération de fichiers définitivement supprimés sur Mac. Pour les fichiers qui ont simplement disparu du bureau, consultez le guide plus ciblé sur la récupération des fichiers manquants du bureau Mac avant de lancer une analyse complète.

Limites sur Apple Silicon, SSD et chiffrement

  • La suppression sur SSD peut devenir irréversible rapidement : L'utilisation continue, le comportement lié au TRIM, le ramasse-miettes et les nouvelles écritures peuvent supprimer ou écraser des données qu'un scanner aurait autrement trouvées.
  • FileVault nécessite un accès autorisé : Les logiciels de récupération ne peuvent pas contourner FileVault ni reconstruire des données sans les identifiants valides ou le mécanisme de récupération nécessaire pour déverrouiller le volume.
  • Le stockage interne Apple silicon n'est pas un disque amovible : L'intégration matérielle, le chiffrement et la gestion du stockage rendent de nombreux cas de SSD interne moins récupérables qu'un HDD externe ou une carte mémoire.
  • Les fichiers écrasés ne peuvent pas être restaurés par analyse : Un nouveau fichier, une charge utile de logiciel malveillant, une mise à jour ou un journal peut occuper les mêmes blocs de stockage.
  • Un nom de fichier trouvé ne prouve pas l'intégrité du fichier : Les métadonnées peuvent survivre lorsque le contenu est partiellement écrasé. Prévisualisez et ouvrez la copie récupérée.
  • Un logiciel ne peut pas réparer une défaillance physique : Si le disque disparaît, se déconnecte, signale une capacité incorrecte ou produit des erreurs matérielles, arrêtez l'analyse.

Partie 7. Et si les fichiers étaient chiffrés ou corrompus ?

Le chiffrement et la suppression sont différents. Les logiciels de récupération de fichiers supprimés recherchent le contenu de fichiers qui subsiste sur le stockage. Les rançongiciels transforment le contenu des fichiers avec une clé cryptographique. Si le fichier chiffré occupe toujours le disque, une analyse de récupération trouvera généralement les mêmes octets chiffrés plutôt que le document original.

  1. Conserver des échantillons : Gardez des copies de la note de rançon, d'un ou deux fichiers chiffrés, des extensions d'origine et des horodatages observés. Ne renommez pas tous les fichiers en masse.
  2. Identifier le logiciel malveillant via un intervenant de confiance : Une famille connue peut disposer d'un déchiffreur légitime, mais beaucoup n'en ont pas. Ne téléchargez pas de documents clients sensibles vers un service d'identification public sans autorisation.
  3. Vérifier les sauvegardes versionnées : Time Machine, iCloud, les plateformes de collaboration, le contrôle de source et les sauvegardes hors ligne peuvent contenir des versions antérieures au chiffrement.
  4. Rechercher les originaux supprimés sur le stockage copié : Certains rançongiciels créent une copie chiffrée et suppriment l'original. Une analyse d'une image légale autorisée ou d'un disque externe affecté peut retrouver l'original supprimé s'il n'a pas été écrasé.
  5. Réparer uniquement après la récupération : Si un fichier est récupéré mais endommagé, dupliquez-le avant de tenter une réparation de document, photo ou vidéo. La réparation modifie le fichier et ne remplace pas la récupération de la meilleure copie source.

Ne promettez pas le déchiffrement et ne prétendez pas qu'un outil de récupération de données peut inverser la cryptographie. Les meilleurs résultats proviennent généralement d'une sauvegarde propre antérieure à l'incident, d'un déchiffreur légitime pour la famille exacte de logiciel malveillant, ou de la récupération d'originaux supprimés restés intacts.

Partie 8. Récupérer des données lorsque le Mac ne démarre pas

Utiliser la récupération macOS avec précaution

Un Mac qui ne démarre pas peut avoir des fichiers système endommagés, des erreurs de système de fichiers, un disque plein, une persistance de logiciel malveillant ou une défaillance matérielle sans rapport. Si les fichiers sont critiques, tentez de préserver les données avant l'effacement ou la réinstallation.

  1. Démarrer la récupération macOS : Sur Apple silicon, éteignez l'appareil, maintenez le bouton d'alimentation enfoncé jusqu'à l'apparition des options de démarrage, sélectionnez Options et continuez. Sur un Mac Intel, démarrez le Mac et utilisez le raccourci de récupération Command-R approprié.
  2. Confirmer que le disque apparaît : Ouvrez l'Utilitaire de disque et choisissez Présentation, Afficher tous les périphériques. Si le disque interne est absent ou se déconnecte à répétition, arrêtez et demandez l'aide d'un professionnel.
  3. Récupérer ou sauvegarder d'abord les données importantes : Un incident professionnel doit suivre un processus légal approuvé. Un utilisateur particulier disposant d'un disque secondaire lisible peut récupérer les données autorisées vers une destination externe.
  4. Utiliser Premiers secours uniquement pour les erreurs de système de fichiers : Apple indique que l'Utilitaire de disque peut réparer les erreurs de formatage et de structure de répertoire. Ce n'est pas une méthode de récupération de fichiers supprimés.

run first aid on macintosh hd data in disk utility

Apple recommande de disposer d'une sauvegarde récente avant d'utiliser Premiers secours. Dans un cas de logiciel malveillant, préservez les fichiers critiques et les preuves avant d'autoriser un utilitaire de réparation à modifier les métadonnées du système de fichiers. Si l'Utilitaire de disque ne peut pas réparer le volume, son option officielle suivante peut impliquer l'effacement du disque, c'est pourquoi la récupération doit intervenir en premier.

Savoir quand arrêter la récupération en autonomie

  • Le disque interne est absent dans l'Utilitaire de disque ou dans les options de démarrage.
  • Le Mac s'éteint, surchauffe ou redémarre à plusieurs reprises lors de l'accès.
  • Un disque externe clique, se déconnecte ou signale une capacité incohérente.
  • Les identifiants FileVault sont indisponibles ou le processus de récupération autorisé échoue.
  • Le cas implique des preuves légales, des données réglementées, la surveillance des employés ou un vol de données suspecté.
  • Les données perdues sont irremplaçables et une analyse ratée réduirait considérablement les chances de récupération en laboratoire.

Les analyses répétées ne rendent pas un appareil défaillant plus sain. Un laboratoire de récupération professionnel peut évaluer les problèmes de stockage physique, tandis qu'un prestataire de criminalistique numérique et de réponse aux incidents peut préserver les preuves et enquêter sur une compromission. Certains cas nécessitent les deux.

Téléchargement gratuit
Téléchargement gratuit

Partie 9. Reconstruire macOS sans restaurer le logiciel malveillant

Après une compromission root confirmée, le nettoyage de fichiers individuels peut ne pas offrir une assurance suffisante. La stratégie de récupération de point de terminaison la plus sûre consiste souvent à préserver les données requises, à effacer le Mac via le processus pris en charge par Apple, à réinstaller un macOS entièrement corrigé et à restaurer les données propres sélectionnées.

  1. Confirmer que la récupération est complète : Conservez au moins deux copies vérifiées des données importantes avant d'effacer quoi que ce soit.
  2. Préserver les preuves requises par la politique : Ne détruisez pas la seule image disque, l'exportation de journaux ou la chronologie des incidents.
  3. Effacer et réinstaller macOS : Utilisez la récupération macOS officielle d'Apple ou le flux de travail Effacer tout le contenu et les réglages applicable au modèle de Mac et au système d'exploitation.
  4. Installer toutes les mises à jour avant la restauration : Confirmez Tahoe 26.6.1, Sequoia 15.7.9, Sonoma 14.8.9, ou une version corrigée ultérieure.
  5. Créer de nouveaux identifiants : Utilisez un nouveau mot de passe administrateur et restaurez l'accès au compte depuis un appareil propre. Révoquez les anciennes sessions et les anciens jetons.
  6. Réinstaller les applications depuis des sources fiables : Téléchargez les versions actuelles depuis l'App Store ou les sites Web de fournisseurs vérifiés. Ne migrez pas de paquets inconnus depuis le Mac compromis.
  7. Restaurer les données sélectionnées : Les documents, photos, vidéos et fichiers de projet connus sont plus sûrs qu'une migration complète du système à l'aveugle. Analysez-les avant de les ouvrir.
  8. Surveiller le Mac reconstruit : Soyez attentif à une utilisation élevée du CPU renouvelée, à des connexions réseau inconnues, à des alertes de connexion non autorisée, à des profils inconnus ou à une activité inattendue du partage d'écran.

Si le mineur ou d'autres logiciels malveillants réapparaissent après une reconstruction propre, examinez les identifiants partagés, la synchronisation cloud, les éléments de démarrage restaurés, les équipements réseau, les profils de gestion et les autres appareils. Répéter la même restauration sans identifier la source peut recréer l'incident.

Partie 10. Comparer toutes les méthodes de récupération

Voie de récupération Idéal pour Limitation principale
Corbeille ou recherche Finder Fichiers déplacés, masqués ou non supprimés définitivement. Ne fonctionne pas après une suppression définitive, un chiffrement ou un écrasement.
Récupération iCloud Fichiers iCloud éligibles supprimés dans la fenêtre de récupération. Les fichiers définitivement supprimés ou jamais synchronisés ne sont pas disponibles.
Time Machine Restauration d'une version intacte d'un fichier ou dossier antérieure à l'incident. La sauvegarde doit être antérieure à la compromission et ne doit pas être restaurée à l'aveugle.
Recoverit pour Mac Fichiers supprimés ou logiquement perdus sur un Mac ou un stockage externe lisible. Ne peut pas déchiffrer les rançongiciels, contourner FileVault, récupérer des données écrasées ou supprimer des logiciels malveillants.
Premiers secours de l'Utilitaire de disque Réparation des erreurs de système de fichiers et de structure de répertoire. N'est pas un outil de restauration de fichiers supprimés et peut modifier les métadonnées.
Effacer et réinstaller macOS Restauration de la confiance après une compromission grave. Détruit les données locales restantes si la récupération n'est pas effectuée au préalable.
Laboratoire de récupération de données Stockage instable, illisible ou physiquement défaillant. Le coût, le délai d'exécution et le chiffrement peuvent limiter le résultat.
Prestataire de réponse aux incidents Compromission root, vol de données, systèmes d'entreprise et cas sensibles aux preuves. Ne remplace pas la récupération spécialisée de supports physiques.

Partie 11. Prévenir une nouvelle intrusion sur macOS

  • Maintenir macOS et les données de sécurité à jour : Activez les mises à jour automatiques et vérifiez les builds de sécurité importants plutôt que de vous fier uniquement aux bannières de notification.
  • Désactiver le partage d'écran et la gestion à distance lorsqu'ils ne sont pas utilisés : Les services de contrôle à distance ne doivent pas rester activés pour une commodité occasionnelle.
  • Ne jamais exposer VNC directement à Internet : Supprimez la redirection de port et limitez l'administration à distance via un chemin de gestion protégé et journalisé.
  • Utiliser des comptes standard et administrateur séparés : Apple recommande de limiter les utilisateurs administrateurs car la compromission d'un administrateur peut causer des dommages plus importants.
  • Utiliser FileVault et protéger sa méthode de récupération : Le chiffrement réduit l'exposition des données en cas de vol de matériel, mais la perte de l'accès de récupération autorisé peut également empêcher une récupération légitime.
  • Maintenir des sauvegardes versionnées et hors ligne : Conservez une sauvegarde qui n'est pas continuellement accessible en écriture depuis le Mac. Testez la restauration plutôt que de supposer que la sauvegarde fonctionne.
  • Protéger le compte Apple avec l'authentification à deux facteurs : Vérifiez régulièrement les appareils de confiance et les informations de sécurité.
  • Installer des applications depuis des sources fiables : Gardez Gatekeeper, la notarisation, les mises à jour XProtect et les protections du navigateur activés.
  • Surveiller les Macs hébergés séparément : Vérifiez l'image de base du fournisseur, le pare-feu, la configuration d'accès à distance, le calendrier des mises à jour et le processus de notification des incidents.
  • Documenter un plan de récupération : Sachez qui est responsable du confinement, de la préservation des preuves, de la récupération des comptes, des sauvegardes, de la récupération des données et des reconstructions propres avant qu'un incident ne survienne.

Partie 12. Verdict final

La récupération de données après un incident de piratage ou de logiciel malveillant sur Mac n'est possible que lorsque la méthode de récupération correspond à la perte. Commencez par le confinement et la sécurité des comptes, puis privilégiez les copies intactes provenant d'iCloud, de Time Machine, de l'historique des versions ou des sauvegardes hors ligne. Utilisez Recoverit lorsque des fichiers ont été supprimés d'un stockage lisible et qu'aucune copie propre n'existe. Ne l'utilisez pas comme nettoyeur de logiciels malveillants, outil de déchiffrement ou substitut légal.

Pour CVE-2026-65400, les builds corrigés minimaux sont macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9. Un Mac exposé via le partage d'écran avant le correctif mérite une investigation, car le NCSC-NL a signalé de véritables attaques ayant obtenu un accès root et installé un mineur Monero. L'application du correctif ferme la vulnérabilité, mais un Mac précédemment compromis peut encore nécessiter une reconstruction propre.

La règle de récupération la plus importante est simple : ne pas effacer, réparer, réinstaller ou restaurer à l'aveugle. Préservez ce qui compte, travaillez depuis un environnement de confiance, récupérez sur un stockage séparé et vérifiez à la fois les fichiers et le système reconstruit avant de reprendre une utilisation normale.

Téléchargement gratuit
Téléchargement gratuit

FAQ

  • Qu'est-ce que CVE-2026-65400 ?
    CVE-2026-65400 est une vulnérabilité d'authentification dans le partage d'écran macOS. Apple indique qu'un attaquant réseau peut être en mesure de s'authentifier sans informations d'identification valides. Apple l'a corrigé dans macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9.
  • CVE-2026-65400 a-t-il été exploité dans de vraies attaques ?
    Oui. Le NCSC-NL indique avoir reçu un signalement d'exploitation active sur plusieurs systèmes avec le port 5900 accessible depuis Internet. Son avis précise qu'un accès root a été obtenu et qu'un mineur de cryptomonnaie Monero a été installé dans chaque cas signalé.
  • La désactivation de l'accès par mot de passe VNC corrige-t-elle CVE-2026-65400 ?
    Non. La recherche la décrit comme un problème de pré-authentification, donc changer le mot de passe VNC ou supprimer les utilisateurs autorisés ne corrige pas le code vulnérable. Installez le build macOS corrigé par Apple. Désactivez le partage d'écran comme mesure d'atténuation temporaire si l'application immédiate du correctif est impossible.
  • Dois-je éteindre mon Mac immédiatement après un incident de piratage ?
    Isolez-le d'abord du réseau. Si les preuves sont importantes et que le Mac peut rester isolé, cessez de l'utiliser et contactez un intervenant en réponse aux incidents avant l'arrêt, car des preuves volatiles pourraient être perdues. Si un chiffrement ou une suppression destructeur est visiblement en cours et qu'aucun intervenant n'est disponible, l'extinction peut limiter les dommages supplémentaires. La politique de l'entreprise doit avoir la priorité.
  • Puis-je récupérer des fichiers supprimés par un logiciel malveillant Mac ?
    Peut-être. Vérifiez d'abord la Corbeille, la récupération iCloud, Time Machine et l'historique des versions des applications. Si aucune copie intacte n'existe, un logiciel de récupération peut trouver des données supprimées qui subsistent sur un stockage lisible. Le succès dépend de l'activité d'écrasement, du comportement du SSD, du chiffrement et de l'état du matériel.
  • Recoverit peut-il supprimer des logiciels malveillants d'un Mac ?
    Non. Recoverit est un produit de récupération de données, pas un antivirus, un outil de détection des points de terminaison, une plateforme légale ou un service de réponse aux incidents. Contenez et supprimez la menace ou reconstruisez le Mac avant de faire confiance aux données récupérées.
  • Recoverit peut-il déchiffrer des fichiers de rançongiciel sur Mac ?
    Non. La récupération de fichiers supprimés et le déchiffrement cryptographique sont des processus différents. Utilisez une sauvegarde propre, un déchiffreur légitime pour la famille exacte de logiciels malveillants lorsqu'il est disponible, ou la récupération des originaux supprimés qui n'ont pas été écrasés.
  • Un logiciel de récupération de données peut-il contourner FileVault ?
    Non. Le volume doit être déverrouillé via un mot de passe autorisé, une clé de récupération ou une méthode de récupération de compte approuvée. Un logiciel de récupération ne peut pas légitimement contourner le chiffrement FileVault.
  • Un Mac corrigé est-il automatiquement sain ?
    Non. L'application du correctif empêche l'exploitation de la vulnérabilité corrigée à l'avenir, mais elle ne prouve pas qu'un mineur, des identifiants volés, un élément de démarrage, un profil malveillant ou toute autre persistance installée avant le correctif a été supprimé.
  • Dois-je restaurer l'intégralité de ma sauvegarde Time Machine après un logiciel malveillant ?
    Pas automatiquement. Sélectionnez un instantané antérieur à la compromission et restaurez d'abord les données connues. Une restauration complète du système peut ramener des applications malveillantes, des scripts, des extensions de navigateur, des profils de configuration ou des mécanismes de persistance. Réinstallez séparément les applications de confiance lorsqu'une assurance plus élevée est requise.
Yvette Bonnet
Yvette Bonnet Oct 10, 26
Partager l'article: