Mon Mac a un virus : les 5 vérifications, dans le bon ordre
Des fenêtres de publicité s’ouvrent seules, la page d’accueil de Safari a changé, le ventilateur souffle sans raison. Vous saurez trier en dix minutes entre un logiciel publicitaire, une vraie infection et une machine simplement fatiguée — et retirer ce qu’il faut sans acheter le moindre logiciel.
↑ Ce conseil fait partie du guide : ordinateur et appareils piratés
Mon Mac a un virus, que faire ?
Commencez par les profils de configuration : Réglages Système, Confidentialité et sécurité, Profils. Dans la quasi-totalité des cas, ce n’est pas un virus mais un logiciel publicitaire installé avec un autre programme. Retirez le profil, puis les extensions du navigateur et l’application fautive. macOS embarque déjà XProtect et Gatekeeper : aucun antivirus à acheter.
- Regarder les profils de configuration installés.
- Vider les extensions de Safari et Chrome.
- Contrôler les éléments d’ouverture du compte.
- Trier le Moniteur d’activité par processeur.
- Supprimer l’application et ses agents de lancement.
Virus, logiciel publicitaire, logiciel espion : ce que vous avez vraiment attrapé
Le mot « virus » fait peur, et il est presque toujours inexact. Un virus se reproduit seul d’un fichier à l’autre. Ce qu’on retire des Mac, ce sont des programmes que l’utilisateur a installés lui-même : un lecteur vidéo trouvé sur un site de streaming, un convertisseur de PDF gratuit, une « mise à jour » proposée par une fenêtre. Le mot de passe administrateur a été tapé, et tout s’est ouvert.
Le terme juste est logiciel malveillant : le virus n’en est qu’une branche. Et Mac OS n’est pas un système d’exploitation à part : les ordinateurs d’Apple reçoivent les mêmes familles de nuisibles que les PC, en bien moins grand nombre. Ce qui change, ce sont les gestes de désinstallation, pas la nature du problème — et cette nuance décide de votre après-midi. Un logiciel publicitaire se retire manuellement en dix minutes. Un voleur d’identifiants, lui, oblige à changer des mots de passe depuis un autre appareil.
| Ce que vous voyez | Le nom exact | Ce que ça fait | Gravité |
|---|---|---|---|
| Pubs, moteur de recherche changé, page d’accueil imposée | Logiciel publicitaire (adware) | Détourne les recherches et revend le trafic | Gênant |
| « Votre Mac est infecté », bouton « Nettoyer » | Faux nettoyeur (scareware) | Fait peur pour vendre un abonnement | Coûteux |
| Rien de visible, mais des connexions inconnues | Voleur d’identifiants (stealer) | Siphonne le trousseau, les cookies de session | Grave |
| Documents renommés, note de rançon | Rançongiciel | Chiffre les fichiers et réclame un paiement | Rare sur Mac |
Les deux premières lignes représentent la très grande majorité des Mac qu’on voit passer à l’atelier. Les deux dernières sont rares, mais elles existent : la question est de savoir laquelle des quatre vous concerne.
Ce que macOS fait déjà, sans rien acheter
Apple n’a pas laissé le Mac sans défense, et c’est pour cela qu’acheter un antivirus n’est presque jamais la bonne réponse. Trois protections sont actives d’origine, sans aucun réglage :
- Gatekeeper vérifie la signature d’une application avant son premier lancement. C’est lui qui affiche « ne peut pas être ouvert car son développeur n’a pas pu être vérifié ».
- La notarisation : Apple analyse les applications distribuées hors de l’App Store et leur délivre un ticket, révocable à distance.
- XProtect compare ce qui s’exécute à une liste de signatures mise à jour en silence ; son volet XProtect Remediator supprime ce qu’il reconnaît.
Concrètement, quand XProtect reconnaît un logiciel malveillant connu, macOS le met en quarantaine et affiche un message du type « “Machin” endommagera votre ordinateur. Vous devriez le placer dans la corbeille ». Cette fenêtre-là est une vraie détection du système : elle sort du Finder, pas d’une page web, et elle ne contient ni compte à rebours, ni nombre de menaces trouvées, ni numéro de téléphone.
Apple empile donc trois étages : empêcher, bloquer, corriger. C’est exactement ce que fait Microsoft Windows avec Defender, et la conclusion y est la même : voir antivirus payant ou protection déjà installée.
Ces couches arrêtent ce qui est connu. Elles n’arrêtent pas ce que vous autorisez, mot de passe administrateur à l’appui. C’est par là que passe la totalité des cas que je nettoie.
Les 5 vérifications qui disent si le Mac est infecté
Comptez dix minutes, sans rien installer. Chaque vérification regarde un endroit où un logiciel malveillant est obligé de laisser une trace pour survivre à un redémarrage. Faites-les dans cet ordre : chacune explique la suivante.
1. Les profils de configuration. Menu Pomme → Réglages Système → Confidentialité et sécurité → faites défiler la colonne de droite jusqu’à Profils. Si cette ligne n’apparaît pas, il n’y a aucun profil sur la machine : le panneau ne s’affiche que s’il en existe au moins un. Sous macOS Monterey et antérieur : Préférences Système → Profils.
2. Les extensions du navigateur. Dans Safari : menu Safari →
Réglages → onglet Extensions. Dans Chrome : menu →
Extensions → Gérer les extensions. Dans Mozilla Firefox :
menu ☰ → Modules complémentaires et thèmes, ou l’adresse about:addons ;
le bouton Réparer Firefox de about:support remet le navigateur à neuf sans
toucher aux marque-pages. Une extension que vous ne reconnaissez pas
et qui réclame « lire et modifier toutes vos données sur tous les sites » se décoche,
puis se retire. Vérifiez dans la foulée Safari → Réglages → Recherche (le moteur)
et Général (la page d’accueil). Le mécanisme est identique sur PC :
les publicités qui s’ouvrent seules.
3. Les éléments d’ouverture. Réglages Système → Général → Ouverture (la rubrique s’appelle « Ouverture et extensions » sur les versions les plus récentes). Deux listes : ce qui démarre à la connexion, et surtout « Autoriser en arrière-plan ». Depuis macOS Ventura, le Mac affiche une notification « Élément d’arrière-plan ajouté » au moment où un programme s’y inscrit. Si vous l’avez vue passer juste après une installation, vous tenez la date et le coupable.
4. Le Moniteur d’activité. Applications → Utilitaires →
Moniteur d’activité, onglet Processeur, puis clic sur la colonne « %
processeur » pour trier. Un nom inconnu qui tourne à 90 % en permanence se recopie tel
quel dans un moteur de recherche — sans rien installer pour l’identifier. Prudence :
kernel_task, WindowServer et mds_stores sont des processus
normaux de macOS, pas des intrus.
5. Les agents de lancement. Dans le Finder : menu Aller →
Aller au dossier (Maj + Cmd + G), puis successivement
/Bibliothèque/LaunchAgents, /Bibliothèque/LaunchDaemons et
~/Bibliothèque/LaunchAgents. Ce sont trois dossiers distincts, pas un seul. Les
fichiers s’y terminent par .plist et portent le nom de l’éditeur. C’est ce qui
relance l’indésirable après chaque redémarrage : la corbeille, elle, ne les touche
jamais. Plus rapide au Terminal (Applications → Utilitaires) :
launchctl list | grep -v com.apple affiche d’un coup tout ce qui se lance et qui
n’est pas d’Apple.
Si ces cinq listes sont propres — aucun profil, aucune extension inconnue, rien d’anormal au démarrage ni dans le Moniteur d’activité —, le Mac n’est pas infecté : cherchez du côté du disque dur saturé, de la batterie ou d’une mise à jour en cours. Une analyse qui ne trouve rien est un résultat, pas un échec.
Avant de toucher à quoi que ce soit, faites une capture d’écran de chaque liste : profils, extensions, éléments d’ouverture. Si le problème revient dans trois semaines, vous verrez du premier coup d’œil ce qui est nouveau.
Le profil de configuration : la cachette que personne ne regarde
C’est la trouvaille qui explique la plupart des « mon Mac est possédé ». Un profil de configuration sert normalement aux entreprises à imposer des réglages à un parc d’ordinateurs : proxy, moteur de recherche, page d’accueil, extension obligatoire.
Les logiciels publicitaires ont détourné ce mécanisme. Le profil reverrouille la page d’accueil et le moteur de recherche de Safari : vous les remettez, ils reviennent au démarrage suivant. On croit à un virus increvable ; c’est un réglage administré. Le signe qui ne trompe pas, c’est la mention « Ces réglages ont été configurés par un profil » ou un petit cadenas à côté du champ.
Apple l’écrit dans sa propre documentation : supprimez tout profil inconnu ou suspect, même s’il ne semble pas lié à ce que vous observez. Cliquez sur le profil, puis sur le bouton « – » sous la liste, et redémarrez la machine.
Si le Mac appartient à un employeur ou à une école, le profil est légitime : il porte le wifi, les certificats, l’imprimante, parfois le chiffrement du disque dur. Le retirer coupe la machine de son administration. Même chose pour un contrôle parental ou un VPN d’entreprise. Si le bouton de suppression est grisé, la réponse est déjà donnée : la machine est gérée, demandez à l’administrateur.
Enlever l’indésirable : l’ordre qui évite la rechute
Glisser l’application dans la corbeille ne suffit pas : c’est la première cause de rechute, l’agent de lancement retéléchargeant tranquillement ce que vous venez de supprimer. Pour supprimer l’indésirable pour de bon, l’ordre compte :
- Fermez complètement le navigateur.
- Supprimez d’abord le profil de configuration.
- Désactivez puis supprimez les extensions, dans chaque navigateur.
- Glissez l’application dans la corbeille, puis videz-la par un clic droit dessus.
- Retirez le fichier
.plistcorrespondant dans les trois dossiers d’agents. - Décochez ce qui reste dans Réglages Système → Général → Ouverture.
- Redémarrez, puis revérifiez la page d’accueil et le moteur de recherche.
Si vous inversez les étapes 2 et 4, Safari se reverrouille au redémarrage et vous recommencez tout. Un scanner gratuit — Malwarebytes pour Mac, par exemple — refait la même passe et trouve souvent un fichier oublié. Analysez, puis désinstallez-le : il n’a aucune raison de rester en résident.
Enfin, changez le mot de passe des comptes consultés depuis ce Mac pendant la période trouble, en commençant par la boîte mail : c’est elle qui réinitialise tout le reste. La marche à suivre est dans mot de passe volé, quoi changer et dans quel ordre.
Ce qui ne sert à rien, et ce qui aggrave
- Acheter un « nettoyeur » de Mac. Les plus insistants sont vendus par les pages mêmes qui affichent l’alerte : le remède et la maladie viennent du même endroit. Voir la fausse alerte antivirus.
- Appeler le numéro affiché dans la fenêtre. Apple ne met jamais de numéro de téléphone dans une alerte. C’est l’entrée directe de l’arnaque au faux support technique.
- Réinstaller macOS tout de suite. Deux heures de travail pour un problème de dix minutes — et si la sauvegarde contient l’application fautive, elle revient avec. Commencez plutôt par sauvegarder proprement.
- « Réparer les autorisations du disque ». Cette manipulation, encore recopiée partout, a disparu de l’Utilitaire de disque avec OS X El Capitan, en 2015. Elle n’a plus d’objet.
- Changer de navigateur sans retirer le profil. Le profil s’applique au système, pas à Safari seul.
- Croire qu’un Mac ne peut pas être infecté. C’est cette idée qui fait taper le mot de passe administrateur sans réfléchir.
Les gestes appris sous Windows qui n’existent pas sur Mac
Beaucoup arrivent avec une procédure trouvée pour PC et cherchent vingt minutes un menu qui n’existe pas. Voici l’équivalent réel, geste par geste.
| Sous Windows | Sur le Mac |
|---|---|
| Menu Démarrer → Panneau de configuration → Désinstaller un programme | Aucun désinstalleur central : on glisse l’app dans la corbeille, puis on retire ses .plist manuellement |
| Réinitialiser Internet Explorer ou Edge | Retirer le profil de configuration, sinon Safari se reverrouille au redémarrage |
msconfig, onglet Démarrage | Réglages Système → Général → Ouverture, pour désactiver ce qui démarre seul |
| Mode sans échec, pour supprimer un fichier tenace | Démarrer en maintenant Maj (Intel), ou le bouton d’alimentation puis Maj (Apple Silicon) |
| Analyser le disque dur avec un antivirus acheté | XProtect est déjà là ; un scanner gratuit lancé une fois suffit à confirmer |
Quand ce n’est plus de la publicité : les trois signes
Trois situations sortent du ménage de routine. Elles demandent d’agir depuis un autre appareil, pas depuis le Mac infecté : tout ce que vous y taperez peut être lu.
Des connexions à vos comptes que vous n’avez pas faites. Un voleur d’identifiants vide le trousseau et les cookies de session : il entre ensuite sans mot de passe. Changez les mots de passe depuis un téléphone, activez la double authentification, et lisez comment lire les traces d’une connexion inconnue.
Un outil de prise en main à distance que vous n’avez pas installé — AnyDesk, TeamViewer, RealVNC. Sur le Mac d’un particulier, il n’a rien à faire là. Coupez le wifi avant de le supprimer ; la suite est dans le logiciel espion sur l’ordinateur.
Des documents renommés avec une extension inconnue, accompagnés d’un fichier texte qui réclame un paiement. C’est rare sur macOS, ce n’est pas impossible. On ne paie pas, on débranche le disque de sauvegarde, et on suit la conduite à tenir face à un rançongiciel.
Dans ces trois cas, le tri se fait sur des traces, pas sur une impression : c’est tout l’objet du guide sur l’appareil piraté, et d’un audit de soupçon quand le doute persiste.
Questions fréquentes
Un Mac peut-il vraiment attraper un virus ?
Oui, mais c’est rare. Apple met à jour XProtect en silence justement parce que des logiciels malveillants visant Mac OS existent. La très grande majorité des cas reste du logiciel publicitaire installé volontairement, avec le mot de passe administrateur.
Faut-il acheter un antivirus pour Mac ?
Dans la majorité des situations, non : Gatekeeper, la notarisation et XProtect sont déjà actifs et gratuits. Un scanner gratuit lancé ponctuellement suffit pour vérifier après coup. Ce qui protège vraiment, ce sont les mises à jour du système et l’habitude de ne rien installer depuis une fenêtre surgissante.
Comment savoir si l’alerte « Votre Mac est infecté » est vraie ?
Elle est fausse chaque fois qu’elle s’affiche dans une page web, avec un compte à rebours, un numéro de téléphone ou un nombre de menaces trouvées. macOS n’analyse pas votre disque depuis Safari. Fermez l’onglet ; s’il revient, forcez la fermeture de Safari.
J’ai supprimé l’application, les publicités reviennent : pourquoi ?
Parce que désinstaller une application ne désinstalle pas ce qu’elle a semé : il reste un
profil de configuration ou un agent de lancement dans /Bibliothèque/LaunchAgents.
Ces deux-là survivent à la corbeille et réinstallent. Retirez le profil d’abord, l’agent
ensuite, puis redémarrez.
Mon Mac est très lent : est-ce un virus ?
Le plus souvent, non. Un disque dur saturé, une batterie en fin de vie ou Spotlight qui réindexe après une mise à jour donnent les mêmes symptômes. Le raisonnement est le même sous Windows : voir mon PC est lent, virus ou usure.
Le Mac de mon travail affiche « configuré par un profil » : dois-je m’inquiéter ?
Non. C’est le fonctionnement normal d’une machine gérée par un employeur ou un établissement scolaire. Ne supprimez pas ce profil : vous couperiez le wifi, les certificats et parfois le chiffrement du disque. Posez la question au service informatique.
Sources
- Apple — fenêtres publicitaires, profils de configuration et extensions Safari (le chemin exact : Réglages Système → Confidentialité et sécurité → Profils, et la suppression des profils inconnus).
- Apple — guide de sécurité des plateformes (les trois étages : empêcher, bloquer, corriger — App Store, Gatekeeper, notarisation, XProtect).
- Apple — ouvrir des apps en toute sécurité sur votre Mac (Gatekeeper et le message « développeur non vérifié »).
- cybermalveillance.gouv.fr — fiche réflexe « virus informatiques ».
- cybermalveillance.gouv.fr — les différents types de piratage informatique.
À lire aussi : la fausse alerte antivirus · PC lent, virus ou usure · mon iPhone peut-il être piraté.
Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient des MacBook apportés avec la même phrase : « il a un virus, la page d’accueil change toute seule ». En savoir plus.
Votre Mac a-t-il vraiment attrapé quelque chose ?
Diagnostic gratuit au téléphone (15 minutes) : on regarde ensemble les profils, les extensions et les éléments d’ouverture, et je vous dis si un nettoyage est nécessaire ou non. Assistance à distance dès 19 € la demi-heure, nettoyage dès 39 €, intervention au Mans dès 49 €. Les tarifs sont affichés, ou décrivez votre situation par écrit.
- Diagnostic gratuit
- Sans engagement
- Le Mans, Sarthe et à distance