# صورة قرص مزيّفة لمثبّت Zoom تستهدف أجهزة Mac بمعالجات M وIntel، بحسب Macworld > أفادت Macworld في 30 سبتمبر 2026 بأن صورة قرص متنكّرة في هيئة مثبّت Zoom، أطلقت عليها Jamf اسم CloudSyncD، تطلب من مستخدمي Mac تجاوز Gatekeeper. FireAI Security & Research Team (HisnLabs) · Published 2026-10-01 Canonical: https://hisnlabs.com/ar/news/macos-fake-zoom-installer-cloudsyncd-macworld أفادت Macworld في 30 سبتمبر 2026 بأن تهديدًا جديدًا حُدّد لنظام macOS يصل في صورة قرص (disk image) تُعرض على أنها مثبّت Zoom، وأنه يعمل على أجهزة Mac بمعالجات M وIntel على السواء [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). ويُنسب التقرير الاكتشاف إلى Jamf Threat Labs، ويطلق على هذه العائلة اسم CloudSyncD [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). ويعتمد المثبّت على تعليمات تطلب من المستخدم تجاوز إحدى حمايات macOS، ما يجعل فعل المستخدم نفسه نقطة الدخول. ## الخلفية Gatekeeper هو الفحص في macOS الذي يرفض فتح البرامج غير الموقَّعة وغير المعتمدة بالطريقة المعتادة. وتشير Macworld إلى أن المثبّت يتضمن في خلفيته تعليمات حول كيفية تجاوز Gatekeeper الذي كان سيحجب البرنامج لولا ذلك [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). وتصف Jamf Threat Labs الخطوة نفسها: فصورة القرص تستخدم رسومًا في الخلفية تأمر المستخدمين بتجاوز Gatekeeper عبر إعدادات النظام (System Settings) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ## ما الذي تصفه التقارير بحسب Macworld، تحاكي صورة القرص مثبّت Zoom معتادًا بتخطيط السحب إلى مجلد التطبيقات (Applications). وتقول Macworld إن البرنامج يتصل بمشغّليه بوتيرة تصل إلى مرة كل 8 ثوانٍ ويتيح تنفيذ الأوامر عن بُعد، وتصف العائلة بأنها سارقة معلومات (infostealer) [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). أما Jamf Threat Labs، وهي المصدر الأساسي، فتصف صورة قرص تُركَّب كوحدة تخزين باسم “Zoom”، تحمل أيقونة تطبيق على اليسار واختصارًا إلى Applications على اليمين [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ومرحلتها الأولى برنامج إسقاط (dropper) موقَّع توقيعًا مؤقتًا (ad-hoc) يعرض مطالبة بكلمة المرور نصها “Enter your password to allow this”، ثم نافذة تقدّم بعنوان “Downloading Zoom…” [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). والمرحلة الثانية ملف Mach-O شامل (universal) يغطي Apple silicon وIntel [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). وتذكر Jamf أنها حدّدت نسخة التطوير في 15 سبتمبر 2026، وبعد يومين من المراقبة وجدت عيّنات مهيّأة للعمل على بنية تحتية فعلية عبر أكثر من نطاق للتحكم والسيطرة [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). > يسألك FireAI، جدار الحماية المحلي على الجهاز لنظام macOS من تطوير HisnLabs، قبل أن يتصل تطبيق مثبَّت حديثًا بالإنترنت. تتوفر نسخة تجريبية لمدة 17 يومًا. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## دلالات ذلك على مستخدمي Mac لا يُوصَف المثبّت بأنه يستغل ثغرة في macOS. فتقرير Macworld ورواية Jamf كلاهما يضعان الثقل على إقناع المستخدم بتجاوز Gatekeeper وكتابة كلمة المرور [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ومستخدمو Mac الذين يحصلون على برامج المؤتمرات المرئية من أي مصدر غير موقع الجهة المطوّرة أو Mac App Store هم الجمهور الذي تخاطبه التقارير، وليست البنية المعمارية للمعالج حماية، إذ يُذكر أن البرنامج يعمل على أجهزة Intel كما يعمل على Apple silicon [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). ## التوصيات 1. نزّلوا Zoom من Mac App Store أو من الموقع الرسمي للجهة المطوّرة فقط، كما تنصح Macworld [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). 2. اعتبروا أي صورة قرص تشرح رسومها الخلفية كيفية تجاوز Gatekeeper علامة تحذير، فالتقارير تصف هذه التعليمة بعينها [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). 3. لا تكتبوا كلمة مرور Mac في مطالبة يعرضها مثبّت نُزّل للتو. 4. تحققوا من عناوين المرسلين والروابط قبل النقر، وتجنبوا الروابط من مصادر مجهولة، كما تنصح Macworld [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). 5. يمكن للمسؤولين الذين يستخدمون Jamf ضبط منع التهديدات وضوابط التهديدات المتقدمة وحماية الويب على الحظر والإبلاغ (Block and Report)، كما توصي Jamf [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ## صلة ذلك بـ FireAI FireAI جدار حماية شبكي لجهاز Mac واحد. فهو لا يفحص صور الأقراص، ولا يقرأ الرسوم داخل المثبّتات، ولا يمنع المستخدم من تجاوز Gatekeeper، ولا يزيل برنامجًا مثبَّتًا بالفعل. بل يعمل على طبقة الشبكة: فـ[مطالبة الاتصال الأول](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt) تسأل حين يتصل تطبيق أو عملية بوجهة للمرة الأولى، ويمكن لـ[القواعد لكل تطبيق](https://hisnlabs.com/en/docs/per-app-rules) حظره، وتسرد [صفحة التهديدات](https://hisnlabs.com/en/docs/the-threats-page) ما يبدو غير سليم. والبرنامج الذي يتصل بخادم مرارًا، كما تصف التقارير، هو نوع الحركة الذي ستُظهره هذه العروض، وإن كانت المصادر لا تختبر FireAI أمام هذه العائلة. > تُظهر مطالبات الاتصال في FireAI عملية مثبَّتة حديثًا تصل إلى خادم للمرة الأولى، ويوقف مفتاح الإيقاف الاضطراري (kill switch) الاتصالات الجديدة. تتوفر نسخة تجريبية لمدة 17 يومًا. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## القيود تختلف Macworld وJamf في التركيز. فـMacworld تصف العائلة بأنها سارقة معلومات، بينما تذكر Jamf أن العيّنة لا تحتوي على ميزات مدمجة لجمع بيانات المتصفح أو عناصر سلسلة المفاتيح (keychain) أو محافظ العملات المشفّرة [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ولم يذكر نص Macworld الذي جُلب لهذه المادة كيف يُوزَّع المثبّت على الضحايا، ولا يرد عدد أجهزة Mac المتأثرة في أي من المصدرين. ويستند تحليل Jamf إلى نسخة تطوير وعيّنات مهيّأة للعمل على بنية تحتية فعلية؛ أما سلوك النسخ اللاحقة فغير مثبَت. جرّب [FireAI من HisnLabs](https://hisnlabs.com/en/download) مجانًا لمدة 17 يومًا. ## Sources - [Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) - [Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)