Publié le 27 novembre 2025 20:58:00. Des utilisateurs d’Apple signalent l’ouverture inattendue de l’application Podcasts sur leurs appareils iOS et Mac, une situation qui s’avère être une tentative de piratage via des liens malveillants dissimulés dans des podcasts.
- Des liens cachés dans les pages de podcasts redirigent vers des sites web susceptibles de lancer des attaques de type cross-site scripting (XSS).
- Cette vulnérabilité s’inscrit dans un contexte plus large de failles de sécurité affectant l’écosystème Apple, notamment des exploits iMessage sans clic.
- Les utilisateurs sont invités à la vigilance et à maintenir leurs appareils à jour pour se protéger contre ces menaces.
Des utilisateurs d’Apple se sont retrouvés face à un phénomène étrange ces derniers mois : l’application Podcasts s’ouvre de manière intempestive, affichant des émissions de spiritualité ou d’éducation datant parfois de plusieurs années. Ce qui semblait être un bug déconcertant est en réalité une méthode de piratage sophistiquée, selon des informations révélées par le Centre pour la sécurité Internet.
L’exploitation de cette faille permet à des attaquants de lancer l’application Podcasts avec un contenu spécifique, simplement en incitant une victime à visiter un site web compromis. Contrairement à d’autres tentatives de lancement d’applications externes sur macOS qui nécessitent une autorisation explicite, cette méthode contourne les mécanismes de sécurité habituels. Les liens malveillants se dissimulent dans la section « Afficher le site web » des pages de podcasts concernées et redirigent vers des domaines qui tentent des attaques de type cross-site scripting (XSS). Ces attaques consistent à injecter du code malveillant dans des sites web légitimes, compromettant potentiellement la sécurité des données de l’utilisateur.
Comment fonctionne l’exploit Apple Podcasts
Les mécanismes techniques révèlent la vulnérabilité de l’écosystème Apple face à des attaques créatives. Selon des recherches en matière de sécurité, la simple visite d’un site web suffit à déclencher l’ouverture et le chargement par Podcasts d’un podcast sélectionné par l’attaquant. Des témoignages d’utilisateurs sur l’application Podcasts font état d’une prise de conscience croissante de cette menace. Un utilisateur a ainsi écrit il y a quelques semaines : « Arnaque. Comment Apple autorise-t-il cette tentative d’attaque XSS ? » Des domaines tels que “test[.]T.V.A.[.]dans[.]ua” sont cités comme exemples de sites utilisés pour diffuser du contenu malveillant via des listes de podcasts apparemment innocentes.
La sécurité de l’écosystème d’Apple assiégée
Cette vulnérabilité des podcasts s’inscrit dans un contexte plus large de failles de sécurité affectant les produits Apple. Des avis de sécurité récents indiquent que de multiples vulnérabilités pourraient permettre l’exécution de code arbitraire, ouvrant la voie à l’installation de programmes malveillants, à la modification de données ou à la création de nouveaux comptes avec des privilèges utilisateur complets. Plus préoccupant encore, des exploits iMessage sans clic, qui permettent de voler des clés Secure Enclave et de vider des portefeuilles cryptographiques, sont restés non corrigés dans plusieurs versions d’iOS. Apple a finalement corrigé ces problèmes discrètement dans iOS 18.4.1, sans communication publique, soulignant un manque de transparence dans la gestion des vulnérabilités.
Le problème de sécurité d’Apple Podcasts révèle un défi fondamental dans la sécurité des plateformes modernes : empêcher que les fonctionnalités légitimes des applications ne soient utilisées par des acteurs malveillants. Des incidents récents, tels que des mauvaises configurations des autorisations CloudKit susceptibles de supprimer les données utilisateur ou des attaques de la chaîne d’approvisionnement CocoaPods affectant les applications iOS et macOS, illustrent une tendance inquiétante.
Ce que cela signifie pour la sécurité de votre appareil en ce moment
La vulnérabilité Podcasts met en évidence des faiblesses fondamentales du modèle de sécurité d’Apple. Le simple fait de visiter un site web peut déclencher le lancement de l’application Podcasts avec un contenu contrôlé par des attaquants, sans aucune approbation de l’utilisateur. Cela révèle des lacunes dans la gestion des interactions entre applications et les déclencheurs externes. Les utilisateurs doivent rester vigilants face aux lancements inattendus d’applications et éviter de cliquer sur les liens dans les descriptions de podcasts, en particulier ceux provenant de contenus inconnus ou étrangement anciens.
Pour l’instant, maintenir les appareils à jour avec les dernières versions logicielles reste la principale défense. Cependant, les utilisateurs doivent rester sceptiques quant aux comportements inattendus du système, même de la part d’applications Apple fiables. CONSEIL DE PRO : Si vous remarquez que des podcasts (ou toute autre application) se lancent de manière inattendue avec du contenu que vous n’avez pas demandé, ne cliquez sur aucun lien dans ces épisodes et envisagez de signaler ce comportement à Apple.
L’époque où l’on supposait que le jardin clos d’Apple offrait une protection complète est révolue. Les utilisateurs doivent équilibrer la confiance dans l’écosystème Apple et la conscience qu’aucune plateforme n’est à l’abri des techniques d’exploitation créatives, ce qui rend les pratiques de sécurité vigilantes plus importantes que jamais dans notre paysage numérique de plus en plus connecté.
À lire aussi
- L’Observatoire Vera C. Rubin capture 500 000 galaxies et 50 000 étoiles
- EA SPORTS FC 26 : Electronic Arts Lie le Jeu Vidéo à la Pratique Réelle
- Un “déluge centennal” menace le prix de l’iPhone 18 Pro : les prix de la RAM explosent et Apple admet qu’il ne peut pas tout compenser - Presse-citron (lederniereheure.com)
