Macworld berichtete am 30. September 2026, eine neu entdeckte Bedrohung für macOS komme als Disk-Image daher, das als Zoom-Installer ausgegeben wird, und laufe sowohl auf Macs mit M-Chip als auch auf Intel-Macs [1]. Der Bericht nennt Jamf Threat Labs als Entdecker und gibt der Familie den Namen CloudSyncD [1]. Der Installer verlässt sich auf Anweisungen, die den Nutzer auffordern, einen macOS-Schutz zu umgehen, sodass die eigene Handlung des Nutzers zum Einstiegspunkt wird.
Hintergrund
Gatekeeper ist die macOS-Prüfung, die sich weigert, Software zu öffnen, die nicht auf die übliche Weise signiert und freigegeben wurde. Macworld hält fest, dass der Installer im Hintergrundbild Anweisungen enthält, wie sich Gatekeeper umgehen lässt, der die Software sonst blockieren würde [1]. Jamf Threat Labs beschreibt denselben Schritt: Das Disk-Image verwendet ein Hintergrundbild, das Nutzer anweist, Gatekeeper in den Systemeinstellungen zu übergehen [2].
Was die Berichte beschreiben
Laut Macworld ahmt das Disk-Image einen üblichen Zoom-Installer mit dem gewohnten Layout zum Hineinziehen nach Programme nach. Macworld sagt, die Software melde sich bis zu alle 8 Sekunden bei ihren Betreibern und erlaube die Ausführung von Befehlen aus der Ferne, und beschreibt die Familie als Infostealer [1].
Jamf Threat Labs, die Primärquelle, beschreibt ein Disk-Image, das als Volume namens „Zoom“ eingebunden wird, mit einem App-Symbol links und einem Alias auf „Programme“ rechts [2]. Die erste Stufe ist ein ad-hoc signierter Dropper, der eine Passwortabfrage mit dem Text „Enter your password to allow this“ zeigt und danach ein Fortschrittsfenster mit dem Titel „Downloading Zoom…“ [2]. Die zweite Stufe ist eine universelle Mach-O-Datei, die Apple Silicon ebenso wie Intel abdeckt [2]. Jamf berichtet, am 15. September 2026 den Entwicklungs-Build identifiziert und nach zwei Tagen Beobachtung Proben gefunden zu haben, die für die Live-Infrastruktur auf mehr als einer Command-and-Control-Domain konfiguriert waren [2].
Folgen für Mac-Nutzer
Der Installer wird nicht als Ausnutzung einer Schwachstelle in macOS beschrieben. Der Bericht von Macworld und die Darstellung von Jamf legen beide das Gewicht darauf, dass ein Nutzer überredet wird, Gatekeeper zu übergehen und ein Passwort einzugeben [1] [2]. Adressaten der Berichte sind Mac-Nutzer, die Videokonferenzsoftware von irgendwo anders als von der Website des Herstellers oder aus dem Mac App Store beziehen, und die Architektur bietet keinen Schutz, da die Software berichteten Angaben zufolge auf Intel-Macs ebenso läuft wie auf Apple Silicon [1].
Empfehlungen
- Zoom nur aus dem Mac App Store oder von der offiziellen Website des Herstellers laden, wie Macworld rät [1].
- Jedes Disk-Image, dessen Hintergrund erklärt, wie man Gatekeeper umgeht, als Warnzeichen behandeln, denn die Berichte beschreiben genau diese Anweisung [1] [2].
- Das Mac-Passwort nicht in eine Abfrage eines frisch heruntergeladenen Installers eingeben.
- Absenderadressen und URLs prüfen, bevor man klickt, und Links aus unbekannten Quellen meiden, wie Macworld rät [1].
- Administratoren, die Jamf einsetzen, können Threat Prevention, Advanced Threat Controls und Web Protection auf „Block and Report“ stellen, wie Jamf empfiehlt [2].
Bezug zu FireAI
FireAI ist eine Netzwerk-Firewall für einen einzelnen Mac. Es durchsucht keine Disk-Images, liest keine Installer-Hintergrundbilder, hindert einen Nutzer nicht daran, Gatekeeper zu übergehen, und entfernt keine bereits installierte Software. Es wirkt auf der Netzwerkebene: Die Abfrage bei der ersten Verbindung fragt nach, wenn eine App oder ein Prozess erstmals ein Ziel kontaktiert, Regeln pro App können es blockieren, und die Seite Bedrohungen listet, was auffällig aussieht. Software, die wiederholt einen Server kontaktiert, wie es die Berichte beschreiben, ist die Art von Datenverkehr, die diese Ansichten zeigen würden; die Quellen testen FireAI aber nicht an dieser Familie.
Einschränkungen
Macworld und Jamf setzen unterschiedliche Schwerpunkte. Macworld nennt die Familie einen Infostealer, während Jamf angibt, die Probe enthalte keine eingebauten Funktionen zum Sammeln von Browserdaten, Schlüsselbundeinträgen oder Kryptowährungs-Wallets [1] [2]. Der für diesen Beitrag abgerufene Macworld-Text sagte nicht, wie der Installer an die Opfer verteilt wird, und die Zahl der betroffenen Macs nennt keine der beiden Quellen. Jamfs Analyse stützt sich auf einen Entwicklungs-Build und Proben, die für Live-Infrastruktur konfiguriert waren; das Verhalten späterer Builds ist nicht belegt.
FireAI von HisnLabs 17 Tage kostenlos testen.