# Jamf Threat Labs تحلّل CloudSyncD، بابًا خلفيًا لنظام macOS من مرحلتين يخفي كلمة مرور مسروقة بالتصيّد في رموز Unicode عديمة العرض > تحليل Jamf Threat Labs في 30 سبتمبر 2026 لـ CloudSyncD: برنامج إسقاط مزيّف باسم Zoom، وكلمة مرور مخبأة في ملف إعدادات، وإشارة اتصال في المرحلة الثانية. FireAI Security & Research Team (HisnLabs) · Published 2026-10-01 Canonical: https://hisnlabs.com/ar/news/jamf-cloudsyncd-macos-backdoor-zero-width-unicode نشرت Jamf Threat Labs في 30 سبتمبر 2026 تحليلًا لـ CloudSyncD. وهو يصف بابًا خلفيًا لنظام macOS من مرحلتين يُسلَّم عبر صورة قرص Zoom مزيّفة، تطلب كلمة مرور المستخدم، وتخزّنها في ملف إعدادات مموَّه، ثم تشغّل مرحلة ثانية تتصل بخادم [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). وتذكر Jamf أن باحثيها حدّدوا العائلة في 15 سبتمبر 2026 في نسخة تطوير، وأنهم بعد يومين من المراقبة وجدوا عيّنات مهيّأة للعمل على بنية تحتية فعلية [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ## الخلفية برنامج الإسقاط (dropper) هو برنامج من المرحلة الأولى تتمثل مهمته في تثبيت برنامج ثانٍ. وتفيد Jamf بأن صورة القرص تُركَّب كوحدة تخزين باسم “Zoom” وتحاكي مثبّت macOS، برسوم في الخلفية تخبر المستخدمين كيف يتجاوزون Gatekeeper في إعدادات النظام [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). وقد تناولت Macworld العائلة نفسها في 30 سبتمبر 2026 ناسبةً الاكتشاف إلى Jamf Threat Labs [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). ## ما الذي يصفه التقرير المرحلة 1. يوجد برنامج الإسقاط في Zoom.app/Contents/MacOS/app_installer وهو موقَّع توقيعًا مؤقتًا (ad-hoc). وتعرض فئة Objective-C باسم AuthDialog مطالبة بيانات الاعتماد “Enter your password to allow this”، ويُتحقق من كلمة المرور محليًا بالأمر dscl، وتظهر نافذة تقدّم مزيّفة نصها “Downloading Zoom…” [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). التعامل مع كلمة المرور. يكتب برنامج الإسقاط كلمة المرور الملتقطة في ~/.config/zoom/data.json حيث تشبه إعدادات تطبيق. وكلمة المرور مرمَّزة بـ base64، ومدفونة داخل قيمة ذاكرة مؤقتة طويلة، ومحاطة من الجانبين بما بين 32 و64 حرفًا عشوائيًا. ويتبع سلسلة الإصدار الظاهرة “1.0.0” 48 رمز Unicode عديم العرض (U+200B وU+200C) تشفّر موضع الحمولة وطولها، ولا يظهر أيٌّ من الرمزين على الشاشة [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). وتذكر Jamf أن كلمة المرور لا تُسجَّل ولا تُرسل إلى أي مكان [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). التنفيذ. يكتب برنامج الإسقاط الحمولة أولًا في واصف ملف مجهول ويحاول تنفيذها عبر /dev/fd، على الأرجح لتجنب كتابة الملف التنفيذي على القرص. وفي اختبار Jamf فشل ذلك بسطر السجل “/dev/fd spawn failed rc=13”. ويستخدم الحل البديل sudo مع كلمة المرور المجموعة لتشغيل المرحلة الثانية من القرص [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). المرحلة 2. الزرعة (implant)، المسمّاة على اسم الخدمة cloudsyncd، ملف Mach-O شامل يغطي Apple silicon وIntel وموقَّع توقيعًا مؤقتًا، بحجم نحو 756 كيلوبايت في نسخة التطوير. تقرأ المعرّف الفريد للعتاد (hardware UUID) بالأمر ioreg، وتكتب سجلًا مشفّرًا (ChaCha20-Poly1305) في ملف sync.err، وترسل مسحًا للمضيف بحجم أقل بقليل من 2 كيلوبايت، ثم تكرر عمليات اتصال لا تحمل سوى معرّف العتاد، كل 8 إلى 16 ثانية [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). وقد يحمل الرد مهمة: تُفكّ أرشيفات tar المضغوطة بـ gzip بالأمر /usr/bin/tar، وتُنفَّذ ملفات Mach-O الخام، وتُهمل الصيغ الأخرى [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). البنية التحتية. حدّدت Jamf نطاقين نشطين للتحكم والسيطرة وقت النشر، سُجّلا كلاهما في 2011 لدى المسجِّل نفسه وخلف Cloudflare، بمسارات طلبات صيغت لتبدو كسكربت jQuery. وتتشارك العيّنات المفتاح نفسه ومتجه التهيئة نفسه. ولم ترصد Jamf أي LaunchAgent أو LaunchDaemon في اختبار التطوير، أي لا آلية للاستمرارية [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). > يسألك FireAI، جدار الحماية المحلي على الجهاز لنظام macOS من تطوير HisnLabs، قبل أن تتصل عملية مثبَّتة حديثًا بخادم للمرة الأولى. تتوفر نسخة تجريبية لمدة 17 يومًا. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## دلالات ذلك على مستخدمي Mac تقدير Jamf أن سارقات المعلومات (infostealers) قد تهيمن على مشهد التهديدات، لكن المهاجمين ما زالوا يحتاجون إلى برامج أهدأ تكمن حتى تدعو الحاجة إلى وصول إضافي، وأن هذه العائلة تعتمد على أقدم أسلوب متاح: أن يُطلب من المستخدم كلمة مرور [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). وخطوات المستخدم نفسه، أي تجاوز Gatekeeper وكتابة كلمة المرور، هي ما يجعل المرحلة الثانية تعمل. وتفيد Macworld بأن العائلة تؤثر في أجهزة Mac بمعالجات M وIntel كليهما [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). ## التوصيات 1. ثبّتوا Zoom من Mac App Store أو من الموقع الرسمي للجهة المطوّرة فقط [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). 2. لا تتبعوا تعليمات الرسوم الخلفية على صورة قرص تطلب منكم تجاوز Gatekeeper [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). 3. لا تدخلوا كلمة مرور Mac في مطالبة من مثبّت نُزّل للتو. 4. إذا فُتح مثبّت كهذا وأُدخلت كلمة مرور، فتحققوا من وجود ~/.config/zoom/data.json و~/.local/share/cloudsync، وهما مساران مذكوران في تحليل Jamf، واطلبوا المساعدة من مسؤول أو من مختص أمني [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). 5. يمكن للمسؤولين الذين يستخدمون Jamf ضبط منع التهديدات وضوابط التهديدات المتقدمة وحماية الويب على الحظر والإبلاغ (Block and Report) [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ## صلة ذلك بـ FireAI FireAI جدار حماية شبكي لجهاز Mac واحد. فهو لا يفتح صور الأقراص، ولا يقرأ محتوى الملفات، ولا يكتشف رموز Unicode المخفية، ولا يمنع المستخدم من إدخال كلمة مرور، ولا يحذف الملفات. ودوره هو الاتصال الذي يأتي بعد ذلك: فـ[مطالبة الاتصال الأول](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt) تسأل حين تتصل عملية بوجهة للمرة الأولى، ويمكن لـ[القواعد لكل تطبيق](https://hisnlabs.com/en/docs/per-app-rules) حظرها، ويعرض [التحقيق في اتصال](https://hisnlabs.com/en/docs/investigate-a-connection) التفاصيل، ويرفض [مفتاح الإيقاف الاضطراري](https://hisnlabs.com/en/docs/kill-switch) الاتصالات الجديدة. وسيظهر اتصال متكرر من النوع الذي تصفه Jamf على هيئة حركة متكررة من عملية واحدة. ولم تختبر Jamf FireAI. > يتيح FireAI لمالك جهاز Mac رؤية أي عملية تواصل الاتصال بخادم وحظرها بقاعدة واحدة. تتوفر نسخة تجريبية لمدة 17 يومًا. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## القيود التحليل من Jamf، والتفاصيل التقنية مأخوذة من نسخة تطوير إضافة إلى عيّنات تصفها Jamf بأنها مهيّأة للعمل على بنية تحتية فعلية. ويذكر التقرير أن النسخة لم تضع أي ملف تنفيذي في المسار الذي هُيّئت له ولم تستخدم أي استمرارية، فقد تختلف النسخ اللاحقة. وتصف Macworld العائلة بأنها سارقة معلومات وتذكر Jamf أنه لا توجد ميزات مدمجة لجمع بيانات المتصفح أو عناصر سلسلة المفاتيح أو محافظ العملات المشفّرة [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/) [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). ولا يرد في المصادر التي جُلبت عدد الضحايا ولا الطريق الذي يصل به الضحايا إلى صورة القرص. جرّب [FireAI من HisnLabs](https://hisnlabs.com/en/download) مجانًا لمدة 17 يومًا. ## Sources - [Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/) - [Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)