# Gefälschtes Zoom-Installationsabbild zielt auf Macs mit M-Chip und Intel, berichtet Macworld

> Macworld berichtete am 30. September 2026 über ein Disk-Image, das sich als Zoom-Installer ausgibt, von Jamf CloudSyncD genannt wird und Mac-Nutzer auffordert, Gatekeeper zu umgehen.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-01
Canonical: https://hisnlabs.com/de/news/macos-fake-zoom-installer-cloudsyncd-macworld

Macworld berichtete am 30. September 2026, eine neu entdeckte Bedrohung für macOS komme als Disk-Image daher, das als Zoom-Installer ausgegeben wird, und laufe sowohl auf Macs mit M-Chip als auch auf Intel-Macs [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Der Bericht nennt Jamf Threat Labs als Entdecker und gibt der Familie den Namen CloudSyncD [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Der Installer verlässt sich auf Anweisungen, die den Nutzer auffordern, einen macOS-Schutz zu umgehen, sodass die eigene Handlung des Nutzers zum Einstiegspunkt wird.

## Hintergrund

Gatekeeper ist die macOS-Prüfung, die sich weigert, Software zu öffnen, die nicht auf die übliche Weise signiert und freigegeben wurde. Macworld hält fest, dass der Installer im Hintergrundbild Anweisungen enthält, wie sich Gatekeeper umgehen lässt, der die Software sonst blockieren würde [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Jamf Threat Labs beschreibt denselben Schritt: Das Disk-Image verwendet ein Hintergrundbild, das Nutzer anweist, Gatekeeper in den Systemeinstellungen zu übergehen [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

## Was die Berichte beschreiben

Laut Macworld ahmt das Disk-Image einen üblichen Zoom-Installer mit dem gewohnten Layout zum Hineinziehen nach Programme nach. Macworld sagt, die Software melde sich bis zu alle 8 Sekunden bei ihren Betreibern und erlaube die Ausführung von Befehlen aus der Ferne, und beschreibt die Familie als Infostealer [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).

Jamf Threat Labs, die Primärquelle, beschreibt ein Disk-Image, das als Volume namens „Zoom“ eingebunden wird, mit einem App-Symbol links und einem Alias auf „Programme“ rechts [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Die erste Stufe ist ein ad-hoc signierter Dropper, der eine Passwortabfrage mit dem Text „Enter your password to allow this“ zeigt und danach ein Fortschrittsfenster mit dem Titel „Downloading Zoom…“ [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Die zweite Stufe ist eine universelle Mach-O-Datei, die Apple Silicon ebenso wie Intel abdeckt [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Jamf berichtet, am 15. September 2026 den Entwicklungs-Build identifiziert und nach zwei Tagen Beobachtung Proben gefunden zu haben, die für die Live-Infrastruktur auf mehr als einer Command-and-Control-Domain konfiguriert waren [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

> FireAI, die Firewall von HisnLabs, die direkt auf dem Mac läuft, fragt nach, bevor eine neu installierte App sich mit dem Internet verbindet. Eine 17-tägige Testphase steht zur Verfügung. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Folgen für Mac-Nutzer

Der Installer wird nicht als Ausnutzung einer Schwachstelle in macOS beschrieben. Der Bericht von Macworld und die Darstellung von Jamf legen beide das Gewicht darauf, dass ein Nutzer überredet wird, Gatekeeper zu übergehen und ein Passwort einzugeben [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Adressaten der Berichte sind Mac-Nutzer, die Videokonferenzsoftware von irgendwo anders als von der Website des Herstellers oder aus dem Mac App Store beziehen, und die Architektur bietet keinen Schutz, da die Software berichteten Angaben zufolge auf Intel-Macs ebenso läuft wie auf Apple Silicon [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).

## Empfehlungen

1. Zoom nur aus dem Mac App Store oder von der offiziellen Website des Herstellers laden, wie Macworld rät [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).
2. Jedes Disk-Image, dessen Hintergrund erklärt, wie man Gatekeeper umgeht, als Warnzeichen behandeln, denn die Berichte beschreiben genau diese Anweisung [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).
3. Das Mac-Passwort nicht in eine Abfrage eines frisch heruntergeladenen Installers eingeben.
4. Absenderadressen und URLs prüfen, bevor man klickt, und Links aus unbekannten Quellen meiden, wie Macworld rät [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).
5. Administratoren, die Jamf einsetzen, können Threat Prevention, Advanced Threat Controls und Web Protection auf „Block and Report“ stellen, wie Jamf empfiehlt [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

## Bezug zu FireAI

FireAI ist eine Netzwerk-Firewall für einen einzelnen Mac. Es durchsucht keine Disk-Images, liest keine Installer-Hintergrundbilder, hindert einen Nutzer nicht daran, Gatekeeper zu übergehen, und entfernt keine bereits installierte Software. Es wirkt auf der Netzwerkebene: Die [Abfrage bei der ersten Verbindung](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt) fragt nach, wenn eine App oder ein Prozess erstmals ein Ziel kontaktiert, [Regeln pro App](https://hisnlabs.com/en/docs/per-app-rules) können es blockieren, und die [Seite Bedrohungen](https://hisnlabs.com/en/docs/the-threats-page) listet, was auffällig aussieht. Software, die wiederholt einen Server kontaktiert, wie es die Berichte beschreiben, ist die Art von Datenverkehr, die diese Ansichten zeigen würden; die Quellen testen FireAI aber nicht an dieser Familie.

> Die Verbindungsabfragen von FireAI zeigen, wenn ein neu installierter Prozess erstmals einen Server erreicht, und der Notfallschalter stoppt neue Verbindungen. Eine 17-tägige Testphase steht zur Verfügung. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Einschränkungen

Macworld und Jamf setzen unterschiedliche Schwerpunkte. Macworld nennt die Familie einen Infostealer, während Jamf angibt, die Probe enthalte keine eingebauten Funktionen zum Sammeln von Browserdaten, Schlüsselbundeinträgen oder Kryptowährungs-Wallets [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Der für diesen Beitrag abgerufene Macworld-Text sagte nicht, wie der Installer an die Opfer verteilt wird, und die Zahl der betroffenen Macs nennt keine der beiden Quellen. Jamfs Analyse stützt sich auf einen Entwicklungs-Build und Proben, die für Live-Infrastruktur konfiguriert waren; das Verhalten späterer Builds ist nicht belegt.

[FireAI von HisnLabs](https://hisnlabs.com/en/download) 17 Tage kostenlos testen.

## Sources

- [Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)
- [Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)
