Jamf Threat Labs publicó un análisis de CloudSyncD el 30 de septiembre de 2026. Describe una puerta trasera de macOS en dos etapas, distribuida mediante una imagen de disco falsa de Zoom, que pide la contraseña del usuario, la guarda en un archivo de ajustes ofuscado y luego ejecuta una segunda etapa que se reporta a un servidor [1]. Jamf afirma que sus investigadores identificaron la familia el 15 de septiembre de 2026 en una versión de desarrollo y que, tras dos días de monitoreo, encontraron muestras configuradas contra infraestructura activa [1].
Contexto
Un dropper es un programa de primera etapa cuya tarea es instalar un segundo programa. Jamf informa que la imagen de disco se monta como un volumen llamado “Zoom” e imita un instalador de macOS, con una ilustración de fondo que indica a los usuarios cómo eludir Gatekeeper en Configuración del Sistema [1]. Macworld cubrió la misma familia el 30 de septiembre de 2026 y atribuyó el hallazgo a Jamf Threat Labs [2].
Lo que describe el reporte
Etapa 1. El dropper se encuentra en Zoom.app/Contents/MacOS/app_installer y tiene firma ad hoc. Una clase de Objective-C llamada AuthDialog muestra la solicitud de credenciales “Enter your password to allow this”, la contraseña se comprueba localmente con el comando dscl y una falsa ventana de progreso dice “Downloading Zoom…” [1].
Manejo de la contraseña. El dropper escribe la contraseña capturada en ~/.config/zoom/data.json, donde parece parte de los ajustes de una aplicación. La contraseña está codificada en base64, enterrada dentro de un valor de caché largo y rellenada a ambos lados con entre 32 y 64 caracteres aleatorios. La cadena de versión visible “1.0.0” va seguida de 48 caracteres Unicode de ancho cero (U+200B y U+200C) que codifican el desplazamiento y la longitud de la carga útil, y ninguno de los dos caracteres se muestra en pantalla [1]. Jamf afirma que la contraseña nunca se registra ni se envía a ningún lugar [1].
Ejecución. El dropper primero escribe la carga útil en un descriptor de archivo anónimo e intenta ejecutarla a través de /dev/fd, presumiblemente para evitar escribir el binario en disco. En las pruebas de Jamf esto falló con la línea de registro “/dev/fd spawn failed rc=13”. La alternativa usa sudo con la contraseña obtenida para ejecutar desde disco la segunda etapa [1].
Etapa 2. El implante, que lleva el nombre del daemon cloudsyncd, es un Mach-O universal que cubre tanto Apple silicon como Intel y tiene firma ad hoc, con aproximadamente 756 KB en la versión de desarrollo. Lee el UUID del hardware con ioreg, escribe un registro cifrado (ChaCha20-Poly1305) en un archivo sync.err, envía un perfil del equipo de poco menos de 2 KB y luego repite registros de presencia que llevan solo el UUID del hardware, cada 8 a 16 segundos [1]. Una respuesta puede traer una tarea: los archivos tar comprimidos con gzip se descomprimen con /usr/bin/tar, los archivos Mach-O sin empaquetar se ejecutan y los demás formatos se descartan [1].
Infraestructura. Jamf identificó dos dominios de comando y control activos al momento de la publicación, ambos registrados en 2011 mediante el mismo registrador y detrás de Cloudflare, con rutas de solicitud hechas para parecer un script de jQuery. Las muestras comparten la misma clave y el mismo vector de inicialización. Jamf no observó ningún LaunchAgent ni LaunchDaemon en las pruebas de la versión de desarrollo, es decir, ningún mecanismo de persistencia [1].
Implicaciones para usuarios de Mac
La valoración de Jamf es que los infostealers pueden dominar el panorama de amenazas, pero los atacantes siguen encontrando utilidad en software más discreto que se mantiene oculto hasta que se necesita más acceso, y que esta familia depende de la técnica más antigua que existe: pedirle la contraseña al usuario [1]. Los propios pasos del usuario, anular Gatekeeper y escribir la contraseña, son los que hacen que se ejecute la segunda etapa. Macworld informa que la familia afecta tanto a Mac con chip M como a Mac Intel [2].
Recomendaciones
- Instala Zoom solo desde la Mac App Store o el sitio web oficial del fabricante [2].
- No sigas las instrucciones de la ilustración de fondo de una imagen de disco que te indiquen anular Gatekeeper [1].
- No escribas la contraseña de la Mac en una solicitud de un instalador recién descargado.
- Si se abrió un instalador así y se escribió una contraseña, revisa si existen ~/.config/zoom/data.json y ~/.local/share/cloudsync, dos rutas que nombra el análisis de Jamf, y pide ayuda a un administrador o a un profesional de seguridad [1].
- Los administradores que usan Jamf pueden configurar la prevención de amenazas, los controles avanzados de amenazas y la protección web en Bloquear y Reportar [1].
Relevancia para FireAI
FireAI es un firewall de red para una sola Mac. No abre imágenes de disco, no lee el contenido de los archivos, no detecta Unicode oculto, no impide que un usuario escriba una contraseña y no elimina archivos. Su papel es la conexión que viene después: el aviso de primera conexión pregunta cuando un proceso contacta por primera vez a un destino, las reglas por app pueden bloquearlo, investigar una conexión muestra los detalles y el interruptor de emergencia rechaza las conexiones nuevas. Un registro de presencia repetido como el que describe Jamf se vería como tráfico recurrente de un mismo proceso. Jamf no probó FireAI.
Limitaciones
El análisis es de Jamf, y los detalles técnicos provienen de una versión de desarrollo y de muestras que Jamf describe como configuradas para infraestructura activa. El reporte dice que la versión no colocó ningún binario en la ruta configurada y no usó persistencia, por lo que versiones posteriores podrían diferir. Macworld describe a la familia como un infostealer y Jamf afirma que no hay funciones integradas para recopilar datos del navegador, elementos del llavero ni carteras de criptomonedas [1] [2]. El número de víctimas y la vía por la que las víctimas llegan a la imagen de disco no se indican en las fuentes obtenidas.
Prueba FireAI, de HisnLabs gratis durante 17 días.