Aller au contenu
Vous pensez être piraté en ce moment ?Piraté en ce moment ? Diagnostic gratuit, réponse immédiate au téléphone — 07 51 13 37 69
Fiche pratique

Mon Mac a un virus : les 5 vérifications, dans le bon ordre

Des fenêtres de publicité s’ouvrent seules, la page d’accueil de Safari a changé, le ventilateur souffle sans raison. Vous saurez trier en dix minutes entre un logiciel publicitaire, une vraie infection et une machine simplement fatiguée — et retirer ce qu’il faut sans acheter le moindre logiciel.

Partager

↑ Ce conseil fait partie du guide : ordinateur et appareils piratés

Mon Mac a un virus, que faire ?

Commencez par les profils de configuration : Réglages Système, Confidentialité et sécurité, Profils. Dans la quasi-totalité des cas, ce n’est pas un virus mais un logiciel publicitaire installé avec un autre programme. Retirez le profil, puis les extensions du navigateur et l’application fautive. macOS embarque déjà XProtect et Gatekeeper : aucun antivirus à acheter.

  1. Regarder les profils de configuration installés.
  2. Vider les extensions de Safari et Chrome.
  3. Contrôler les éléments d’ouverture du compte.
  4. Trier le Moniteur d’activité par processeur.
  5. Supprimer l’application et ses agents de lancement.

Virus, logiciel publicitaire, logiciel espion : ce que vous avez vraiment attrapé

Le mot « virus » fait peur, et il est presque toujours inexact. Un virus se reproduit seul d’un fichier à l’autre. Ce qu’on retire des Mac, ce sont des programmes que l’utilisateur a installés lui-même : un lecteur vidéo trouvé sur un site de streaming, un convertisseur de PDF gratuit, une « mise à jour » proposée par une fenêtre. Le mot de passe administrateur a été tapé, et tout s’est ouvert.

Illustration : un MacBook ouvert, la fenêtre des Réglages Système affichée à l'écran
Sur un Mac, l'indésirable arrive presque toujours avec un logiciel qu'on a accepté, et il se cache dans un profil de configuration.

Le terme juste est logiciel malveillant : le virus n’en est qu’une branche. Et Mac OS n’est pas un système d’exploitation à part : les ordinateurs d’Apple reçoivent les mêmes familles de nuisibles que les PC, en bien moins grand nombre. Ce qui change, ce sont les gestes de désinstallation, pas la nature du problème — et cette nuance décide de votre après-midi. Un logiciel publicitaire se retire manuellement en dix minutes. Un voleur d’identifiants, lui, oblige à changer des mots de passe depuis un autre appareil.

Ce que vous voyezLe nom exactCe que ça faitGravité
Pubs, moteur de recherche changé, page d’accueil imposéeLogiciel publicitaire (adware)Détourne les recherches et revend le traficGênant
« Votre Mac est infecté », bouton « Nettoyer »Faux nettoyeur (scareware)Fait peur pour vendre un abonnementCoûteux
Rien de visible, mais des connexions inconnuesVoleur d’identifiants (stealer)Siphonne le trousseau, les cookies de sessionGrave
Documents renommés, note de rançonRançongicielChiffre les fichiers et réclame un paiementRare sur Mac

Les deux premières lignes représentent la très grande majorité des Mac qu’on voit passer à l’atelier. Les deux dernières sont rares, mais elles existent : la question est de savoir laquelle des quatre vous concerne.

Ce que macOS fait déjà, sans rien acheter

Apple n’a pas laissé le Mac sans défense, et c’est pour cela qu’acheter un antivirus n’est presque jamais la bonne réponse. Trois protections sont actives d’origine, sans aucun réglage :

  • Gatekeeper vérifie la signature d’une application avant son premier lancement. C’est lui qui affiche « ne peut pas être ouvert car son développeur n’a pas pu être vérifié ».
  • La notarisation : Apple analyse les applications distribuées hors de l’App Store et leur délivre un ticket, révocable à distance.
  • XProtect compare ce qui s’exécute à une liste de signatures mise à jour en silence ; son volet XProtect Remediator supprime ce qu’il reconnaît.

Concrètement, quand XProtect reconnaît un logiciel malveillant connu, macOS le met en quarantaine et affiche un message du type « “Machin” endommagera votre ordinateur. Vous devriez le placer dans la corbeille ». Cette fenêtre-là est une vraie détection du système : elle sort du Finder, pas d’une page web, et elle ne contient ni compte à rebours, ni nombre de menaces trouvées, ni numéro de téléphone.

Apple empile donc trois étages : empêcher, bloquer, corriger. C’est exactement ce que fait Microsoft Windows avec Defender, et la conclusion y est la même : voir antivirus payant ou protection déjà installée.

Ces couches arrêtent ce qui est connu. Elles n’arrêtent pas ce que vous autorisez, mot de passe administrateur à l’appui. C’est par là que passe la totalité des cas que je nettoie.

Les 5 vérifications qui disent si le Mac est infecté

Comptez dix minutes, sans rien installer. Chaque vérification regarde un endroit où un logiciel malveillant est obligé de laisser une trace pour survivre à un redémarrage. Faites-les dans cet ordre : chacune explique la suivante.

1. Les profils de configuration. Menu Pomme → Réglages Système → Confidentialité et sécurité → faites défiler la colonne de droite jusqu’à Profils. Si cette ligne n’apparaît pas, il n’y a aucun profil sur la machine : le panneau ne s’affiche que s’il en existe au moins un. Sous macOS Monterey et antérieur : Préférences Système → Profils.

2. Les extensions du navigateur. Dans Safari : menu Safari → Réglages → onglet Extensions. Dans Chrome : menu → Extensions → Gérer les extensions. Dans Mozilla Firefox : menu ☰ → Modules complémentaires et thèmes, ou l’adresse about:addons ; le bouton Réparer Firefox de about:support remet le navigateur à neuf sans toucher aux marque-pages. Une extension que vous ne reconnaissez pas et qui réclame « lire et modifier toutes vos données sur tous les sites » se décoche, puis se retire. Vérifiez dans la foulée Safari → Réglages → Recherche (le moteur) et Général (la page d’accueil). Le mécanisme est identique sur PC : les publicités qui s’ouvrent seules.

3. Les éléments d’ouverture. Réglages Système → Général → Ouverture (la rubrique s’appelle « Ouverture et extensions » sur les versions les plus récentes). Deux listes : ce qui démarre à la connexion, et surtout « Autoriser en arrière-plan ». Depuis macOS Ventura, le Mac affiche une notification « Élément d’arrière-plan ajouté » au moment où un programme s’y inscrit. Si vous l’avez vue passer juste après une installation, vous tenez la date et le coupable.

4. Le Moniteur d’activité. Applications → Utilitaires → Moniteur d’activité, onglet Processeur, puis clic sur la colonne « % processeur » pour trier. Un nom inconnu qui tourne à 90 % en permanence se recopie tel quel dans un moteur de recherche — sans rien installer pour l’identifier. Prudence : kernel_task, WindowServer et mds_stores sont des processus normaux de macOS, pas des intrus.

5. Les agents de lancement. Dans le Finder : menu Aller → Aller au dossier (Maj + Cmd + G), puis successivement /Bibliothèque/LaunchAgents, /Bibliothèque/LaunchDaemons et ~/Bibliothèque/LaunchAgents. Ce sont trois dossiers distincts, pas un seul. Les fichiers s’y terminent par .plist et portent le nom de l’éditeur. C’est ce qui relance l’indésirable après chaque redémarrage : la corbeille, elle, ne les touche jamais. Plus rapide au Terminal (Applications → Utilitaires) : launchctl list | grep -v com.apple affiche d’un coup tout ce qui se lance et qui n’est pas d’Apple.

Si ces cinq listes sont propres — aucun profil, aucune extension inconnue, rien d’anormal au démarrage ni dans le Moniteur d’activité —, le Mac n’est pas infecté : cherchez du côté du disque dur saturé, de la batterie ou d’une mise à jour en cours. Une analyse qui ne trouve rien est un résultat, pas un échec.

Le réflexe qui fait gagner du temps

Avant de toucher à quoi que ce soit, faites une capture d’écran de chaque liste : profils, extensions, éléments d’ouverture. Si le problème revient dans trois semaines, vous verrez du premier coup d’œil ce qui est nouveau.

Le profil de configuration : la cachette que personne ne regarde

C’est la trouvaille qui explique la plupart des « mon Mac est possédé ». Un profil de configuration sert normalement aux entreprises à imposer des réglages à un parc d’ordinateurs : proxy, moteur de recherche, page d’accueil, extension obligatoire.

Les logiciels publicitaires ont détourné ce mécanisme. Le profil reverrouille la page d’accueil et le moteur de recherche de Safari : vous les remettez, ils reviennent au démarrage suivant. On croit à un virus increvable ; c’est un réglage administré. Le signe qui ne trompe pas, c’est la mention « Ces réglages ont été configurés par un profil » ou un petit cadenas à côté du champ.

Apple l’écrit dans sa propre documentation : supprimez tout profil inconnu ou suspect, même s’il ne semble pas lié à ce que vous observez. Cliquez sur le profil, puis sur le bouton « – » sous la liste, et redémarrez la machine.

Le profil qu’il ne faut surtout pas supprimer

Si le Mac appartient à un employeur ou à une école, le profil est légitime : il porte le wifi, les certificats, l’imprimante, parfois le chiffrement du disque dur. Le retirer coupe la machine de son administration. Même chose pour un contrôle parental ou un VPN d’entreprise. Si le bouton de suppression est grisé, la réponse est déjà donnée : la machine est gérée, demandez à l’administrateur.

Enlever l’indésirable : l’ordre qui évite la rechute

Glisser l’application dans la corbeille ne suffit pas : c’est la première cause de rechute, l’agent de lancement retéléchargeant tranquillement ce que vous venez de supprimer. Pour supprimer l’indésirable pour de bon, l’ordre compte :

  1. Fermez complètement le navigateur.
  2. Supprimez d’abord le profil de configuration.
  3. Désactivez puis supprimez les extensions, dans chaque navigateur.
  4. Glissez l’application dans la corbeille, puis videz-la par un clic droit dessus.
  5. Retirez le fichier .plist correspondant dans les trois dossiers d’agents.
  6. Décochez ce qui reste dans Réglages Système → Général → Ouverture.
  7. Redémarrez, puis revérifiez la page d’accueil et le moteur de recherche.

Si vous inversez les étapes 2 et 4, Safari se reverrouille au redémarrage et vous recommencez tout. Un scanner gratuit — Malwarebytes pour Mac, par exemple — refait la même passe et trouve souvent un fichier oublié. Analysez, puis désinstallez-le : il n’a aucune raison de rester en résident.

Enfin, changez le mot de passe des comptes consultés depuis ce Mac pendant la période trouble, en commençant par la boîte mail : c’est elle qui réinitialise tout le reste. La marche à suivre est dans mot de passe volé, quoi changer et dans quel ordre.

Ce qui ne sert à rien, et ce qui aggrave

  • Acheter un « nettoyeur » de Mac. Les plus insistants sont vendus par les pages mêmes qui affichent l’alerte : le remède et la maladie viennent du même endroit. Voir la fausse alerte antivirus.
  • Appeler le numéro affiché dans la fenêtre. Apple ne met jamais de numéro de téléphone dans une alerte. C’est l’entrée directe de l’arnaque au faux support technique.
  • Réinstaller macOS tout de suite. Deux heures de travail pour un problème de dix minutes — et si la sauvegarde contient l’application fautive, elle revient avec. Commencez plutôt par sauvegarder proprement.
  • « Réparer les autorisations du disque ». Cette manipulation, encore recopiée partout, a disparu de l’Utilitaire de disque avec OS X El Capitan, en 2015. Elle n’a plus d’objet.
  • Changer de navigateur sans retirer le profil. Le profil s’applique au système, pas à Safari seul.
  • Croire qu’un Mac ne peut pas être infecté. C’est cette idée qui fait taper le mot de passe administrateur sans réfléchir.

Les gestes appris sous Windows qui n’existent pas sur Mac

Beaucoup arrivent avec une procédure trouvée pour PC et cherchent vingt minutes un menu qui n’existe pas. Voici l’équivalent réel, geste par geste.

Sous WindowsSur le Mac
Menu Démarrer → Panneau de configuration → Désinstaller un programmeAucun désinstalleur central : on glisse l’app dans la corbeille, puis on retire ses .plist manuellement
Réinitialiser Internet Explorer ou EdgeRetirer le profil de configuration, sinon Safari se reverrouille au redémarrage
msconfig, onglet DémarrageRéglages Système → Général → Ouverture, pour désactiver ce qui démarre seul
Mode sans échec, pour supprimer un fichier tenaceDémarrer en maintenant Maj (Intel), ou le bouton d’alimentation puis Maj (Apple Silicon)
Analyser le disque dur avec un antivirus achetéXProtect est déjà là ; un scanner gratuit lancé une fois suffit à confirmer

Quand ce n’est plus de la publicité : les trois signes

Trois situations sortent du ménage de routine. Elles demandent d’agir depuis un autre appareil, pas depuis le Mac infecté : tout ce que vous y taperez peut être lu.

Des connexions à vos comptes que vous n’avez pas faites. Un voleur d’identifiants vide le trousseau et les cookies de session : il entre ensuite sans mot de passe. Changez les mots de passe depuis un téléphone, activez la double authentification, et lisez comment lire les traces d’une connexion inconnue.

Un outil de prise en main à distance que vous n’avez pas installé — AnyDesk, TeamViewer, RealVNC. Sur le Mac d’un particulier, il n’a rien à faire là. Coupez le wifi avant de le supprimer ; la suite est dans le logiciel espion sur l’ordinateur.

Des documents renommés avec une extension inconnue, accompagnés d’un fichier texte qui réclame un paiement. C’est rare sur macOS, ce n’est pas impossible. On ne paie pas, on débranche le disque de sauvegarde, et on suit la conduite à tenir face à un rançongiciel.

Dans ces trois cas, le tri se fait sur des traces, pas sur une impression : c’est tout l’objet du guide sur l’appareil piraté, et d’un audit de soupçon quand le doute persiste.

Questions fréquentes

Un Mac peut-il vraiment attraper un virus ?

Oui, mais c’est rare. Apple met à jour XProtect en silence justement parce que des logiciels malveillants visant Mac OS existent. La très grande majorité des cas reste du logiciel publicitaire installé volontairement, avec le mot de passe administrateur.

Faut-il acheter un antivirus pour Mac ?

Dans la majorité des situations, non : Gatekeeper, la notarisation et XProtect sont déjà actifs et gratuits. Un scanner gratuit lancé ponctuellement suffit pour vérifier après coup. Ce qui protège vraiment, ce sont les mises à jour du système et l’habitude de ne rien installer depuis une fenêtre surgissante.

Comment savoir si l’alerte « Votre Mac est infecté » est vraie ?

Elle est fausse chaque fois qu’elle s’affiche dans une page web, avec un compte à rebours, un numéro de téléphone ou un nombre de menaces trouvées. macOS n’analyse pas votre disque depuis Safari. Fermez l’onglet ; s’il revient, forcez la fermeture de Safari.

J’ai supprimé l’application, les publicités reviennent : pourquoi ?

Parce que désinstaller une application ne désinstalle pas ce qu’elle a semé : il reste un profil de configuration ou un agent de lancement dans /Bibliothèque/LaunchAgents. Ces deux-là survivent à la corbeille et réinstallent. Retirez le profil d’abord, l’agent ensuite, puis redémarrez.

Mon Mac est très lent : est-ce un virus ?

Le plus souvent, non. Un disque dur saturé, une batterie en fin de vie ou Spotlight qui réindexe après une mise à jour donnent les mêmes symptômes. Le raisonnement est le même sous Windows : voir mon PC est lent, virus ou usure.

Le Mac de mon travail affiche « configuré par un profil » : dois-je m’inquiéter ?

Non. C’est le fonctionnement normal d’une machine gérée par un employeur ou un établissement scolaire. Ne supprimez pas ce profil : vous couperiez le wifi, les certificats et parfois le chiffrement du disque. Posez la question au service informatique.

Sources

À lire aussi : la fausse alerte antivirus · PC lent, virus ou usure · mon iPhone peut-il être piraté.

EA

Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient des MacBook apportés avec la même phrase : « il a un virus, la page d’accueil change toute seule ». En savoir plus.

Un poste de supervision de sécurité : tableau de bord des menaces en temps réel, carnet d'analyse d'impact et schéma de segmentation réseau
Un doute ? Appelez

Votre Mac a-t-il vraiment attrapé quelque chose ?

Diagnostic gratuit au téléphone (15 minutes) : on regarde ensemble les profils, les extensions et les éléments d’ouverture, et je vous dis si un nettoyage est nécessaire ou non. Assistance à distance dès 19 € la demi-heure, nettoyage dès 39 €, intervention au Mans dès 49 €. Les tarifs sont affichés, ou décrivez votre situation par écrit.

07 51 13 37 69

  • Diagnostic gratuit
  • Sans engagement
  • Le Mans, Sarthe et à distance
Cybermalveillance.gouv.fr Voir la fiche Fix72