Jamf Threat Labs veröffentlichte am 30. September 2026 eine Analyse von CloudSyncD. Sie beschreibt eine zweistufige macOS-Backdoor, die über ein gefälschtes Zoom-Disk-Image ausgeliefert wird, nach dem Passwort des Nutzers fragt, es in einer verschleierten Einstellungsdatei ablegt und dann eine zweite Stufe ausführt, die sich bei einem Server meldet [1]. Jamf gibt an, seine Forscher hätten die Familie am 15. September 2026 in einem Entwicklungs-Build identifiziert und nach zwei Tagen Beobachtung Proben gefunden, die für Live-Infrastruktur konfiguriert waren [1].
Hintergrund
Ein Dropper ist ein Programm der ersten Stufe, dessen Aufgabe es ist, ein zweites zu installieren. Jamf berichtet, das Disk-Image werde als Volume namens „Zoom“ eingebunden und ahme einen macOS-Installer nach, mit einem Hintergrundbild, das Nutzern erklärt, wie sie Gatekeeper in den Systemeinstellungen umgehen [1]. Macworld berichtete am 30. September 2026 über dieselbe Familie und nannte Jamf Threat Labs als Quelle [2].
Was der Bericht beschreibt
Stufe 1. Der Dropper liegt unter Zoom.app/Contents/MacOS/app_installer und ist ad-hoc signiert. Eine Objective-C-Klasse namens AuthDialog zeigt die Abfrage „Enter your password to allow this“, das Passwort wird lokal mit dem Befehl dscl geprüft, und ein gefälschtes Fortschrittsfenster zeigt „Downloading Zoom…“ [1].
Umgang mit dem Passwort. Der Dropper schreibt das erfasste Passwort nach ~/.config/zoom/data.json, wo es wie Anwendungseinstellungen aussieht. Das Passwort ist base64-kodiert, in einem langen Cache-Wert vergraben und beidseitig mit 32 bis 64 zufälligen Zeichen aufgefüllt. Auf die sichtbare Versionszeichenfolge „1.0.0“ folgen 48 Zero-Width-Unicode-Zeichen (U+200B und U+200C), die Offset und Länge der Nutzlast kodieren; keines der beiden Zeichen wird auf dem Bildschirm dargestellt [1]. Jamf gibt an, das Passwort werde nie aufgezeichnet oder irgendwohin gesendet [1].
Ausführung. Der Dropper schreibt die Nutzlast zunächst in einen anonymen Dateideskriptor und versucht, sie über /dev/fd auszuführen, vermutlich um die Binärdatei nicht auf die Festplatte zu schreiben. In Jamfs Tests schlug das mit der Logzeile „/dev/fd spawn failed rc=13“ fehl. Der Ausweichweg nutzt sudo mit dem erbeuteten Passwort, um die zweite Stufe von der Festplatte auszuführen [1].
Stufe 2. Das Implantat, benannt nach dem Daemon-Namen cloudsyncd, ist eine universelle Mach-O-Datei, die Apple Silicon ebenso wie Intel abdeckt, ad-hoc signiert ist und im Entwicklungs-Build etwa 756 KB groß war. Es liest die Hardware-UUID mit ioreg, schreibt ein verschlüsseltes Log (ChaCha20-Poly1305) in eine Datei sync.err, sendet eine Host-Erhebung von knapp 2 KB und wiederholt dann alle 8 bis 16 Sekunden Check-ins, die nur die Hardware-UUID enthalten [1]. Eine Antwort kann eine Aufgabe enthalten: gzip-komprimierte tar-Archive werden mit /usr/bin/tar entpackt, rohe Mach-O-Dateien werden ausgeführt, andere Formate verworfen [1].
Infrastruktur. Jamf identifizierte zum Zeitpunkt der Veröffentlichung zwei aktive Command-and-Control-Domains, beide 2011 über denselben Registrar registriert und hinter Cloudflare, mit Anfragepfaden, die wie ein jQuery-Skript aussehen. Die Proben verwenden denselben Schlüssel und denselben Initialisierungsvektor. Jamf beobachtete in den Tests mit dem Entwicklungs-Build keinen LaunchAgent und keinen LaunchDaemon, also keinen Persistenzmechanismus [1].
Folgen für Mac-Nutzer
Jamfs Einschätzung lautet, Infostealer könnten die Bedrohungslage dominieren, doch Angreifer hätten weiterhin Verwendung für leisere Software, die sich ruhig verhält, bis weiterer Zugriff gebraucht wird, und diese Familie hänge von der ältesten verfügbaren Technik ab: den Nutzer nach einem Passwort zu fragen [1]. Die eigenen Schritte des Nutzers, Gatekeeper zu übergehen und das Passwort einzugeben, bringen die zweite Stufe zum Laufen. Macworld berichtet, die Familie betreffe sowohl Macs mit M-Chip als auch Intel-Macs [2].
Empfehlungen
- Zoom nur aus dem Mac App Store oder von der offiziellen Website des Herstellers installieren [2].
- Anweisungen im Hintergrundbild eines Disk-Images, die dazu auffordern, Gatekeeper zu übergehen, nicht befolgen [1].
- Das Mac-Passwort nicht in eine Abfrage eines frisch heruntergeladenen Installers eingeben.
- Wurde ein solcher Installer geöffnet und ein Passwort eingegeben, ~/.config/zoom/data.json und ~/.local/share/cloudsync prüfen, beide in Jamfs Analyse genannte Pfade, und einen Administrator oder eine Sicherheitsfachkraft um Hilfe bitten [1].
- Administratoren, die Jamf einsetzen, können Threat Prevention, Advanced Threat Controls und Web Protection auf „Block and Report“ stellen [1].
Bezug zu FireAI
FireAI ist eine Netzwerk-Firewall für einen einzelnen Mac. Es öffnet keine Disk-Images, liest keine Dateiinhalte, erkennt kein verstecktes Unicode, hindert einen Nutzer nicht an der Eingabe eines Passworts und löscht keine Dateien. Seine Rolle ist die Verbindung, die danach kommt: Die Abfrage bei der ersten Verbindung fragt nach, wenn ein Prozess erstmals ein Ziel kontaktiert, Regeln pro App können es blockieren, Eine Verbindung untersuchen zeigt Details, und der Notfallschalter verweigert neue Verbindungen. Ein wiederkehrender Check-in, wie ihn Jamf beschreibt, würde als wiederkehrender Datenverkehr eines Prozesses erscheinen. Jamf hat FireAI nicht getestet.
Einschränkungen
Die Analyse stammt von Jamf, und die technischen Details beruhen auf einem Entwicklungs-Build sowie auf Proben, die Jamf als für Live-Infrastruktur konfiguriert beschreibt. Der Bericht sagt, der Build habe an seinem konfigurierten Pfad keine Binärdatei abgelegt und keine Persistenz verwendet, spätere Builds können sich also unterscheiden. Macworld beschreibt die Familie als Infostealer, und Jamf gibt an, es gebe keine eingebauten Funktionen zum Sammeln von Browserdaten, Schlüsselbundeinträgen oder Kryptowährungs-Wallets [1] [2]. Die Zahl der Opfer und der Weg, auf dem Opfer zum Disk-Image gelangen, werden in den abgerufenen Quellen nicht genannt.
FireAI von HisnLabs 17 Tage kostenlos testen.