Falsk Zoom-installering sprider macOS-backdoor
Forskare vid Jamf Threat Labs har upptäckt CloudSyncD, en okänd macOS-backdoor som spreds via en skadlig diskbild utgiven som en Zoom-installering. Malwaren kringgår macOS Gatekeeper och samlar in användarnas lösenord för att aktivera en annan fas.
Svenska säkerhetsforskare vid Jamf Threat Labs har nyligen identifierat en ny, tidigare okänd macOS-backdoor, kallad CloudSyncD. Denna backdoor spreds genom en falsk diskbild som utgav sig för att vara en Zoom-installering, en vanlig och allmänt accepterad programvara. Forskarna har publicerat sina resultat med Hackread.com, och detaljerna avslöjar hur malwaren manipulerar användare för att kringgå macOS:s inbyggda säkerhetsmekanism, Gatekeeper.
Gatekeeper är en funktion som normalt blockerar installation av okända applikationer. CloudSyncD lurar användarna genom att ge dem en falsk authorization-fråga, vilket kräver att de manuellt godkänner applikationen via System Settings. Syftet är att få användaren att avslöja sina lösenord. En gång aktiverad, verifierar malwaren lösenordet mot det lokala användarkontot med hjälp av macOS:s directory service utility, dscl. Samtidigt visas ett falskt fönster som påstår att "Downloading Zoom…" pågår – en klassisk teknikk för att förleda användare.
Istället för att skicka lösenordet till angripare, lagras det i filen ~/.config/zoom/data.json. Lösenordet är base64-enkodat och gömts i en cache-sträng omgiven av slumpmässiga tecken. För att göra det ännu svårare att identifiera, används videobredds-tecken (zero-width Unicode) för att koda både plats och längd av lösenordet.
Efter att ha fått tag på lösenordet, använder CloudSyncD sudo-behörigheter för att starta den andra fasen av backdoren, som kallas 'cloudsyncd'. Denna fas är designad för att köras från en dold plats i användarens hemkatalog. 'Cloudsyncd' samlar in systeminformation, inklusive hårdvaru-UUID, processordetaljer, minnes- och enhetsdata, och skickar en ‘host survey’ till en centraliserad kommandotjänst (C2) server.
Malwaren, en ca 756 KB stor universal Mach-O körbar, fungerar på både Apple silicon och Intel-baserade Macs. Den försöker först starta laddningen via /dev/fd utan att skriva filen till disk. När detta misslyckades använde malwaren mkstemp för att skapa en temporär fil innan backdoren startades. En temporär shell-script försökte också ersätta den ursprungliga applikationsmappan med en annan kopia och sedan radera sig själv, men Jamf observerade inte att applikationsbytet lyckades.
Jamf identifierade det första utvecklingsbygget den 15 september 2026, och funnandet av konfigurationer som kommunicerade med nåbara C2-servrar två dagar senare. Malwarens användning av JavaScript-liknande URL:er för att dölja nätverkstrafiken som vanliga webbförfrågningar indikerar en övergång från testfaser till en mer aktiv infrastruktur. Även om backdoren är utformad för att möjliggöra fortsatt fjärråtkomst, observerade Jamf ingen persistensunder testning, såsom genom användning av LaunchAgents eller LaunchDaemons.
Vidare noterade Jamf att CloudSyncD saknar vanliga funktioner som kännetecknar infostealers, såsom att stjäla webbläsardata, Keychain-objekt eller kryptovalvålar. Forskningen visar att även välbekanta programvaror kan användas som lockbeten för att leverera skadlig native macOS-malware.