Noticias de seguridad e inteligencia artificial

Instaladores falsos en macOS · Por FireAI Security & Research Team · Publicado

Una imagen de disco que imita al instalador de Zoom apunta a Mac con chip M e Intel, según Macworld

Macworld informó el 30 de septiembre de 2026 que una imagen de disco que se hace pasar por instalador de Zoom, llamada CloudSyncD por Jamf, pide a los usuarios de Mac que eludan Gatekeeper.

A disk image icon labelled Zoom with a warning mark and the FireAI firefighter mascot, illustrating a fake Zoom installer that asks users to bypass Gatekeeper.

Macworld informó el 30 de septiembre de 2026 que una amenaza recién identificada para macOS llega como una imagen de disco presentada como instalador de Zoom y que funciona tanto en Mac con chip M como en Mac Intel [1]. El reporte atribuye el hallazgo a Jamf Threat Labs y da a la familia el nombre CloudSyncD [1]. El instalador se apoya en instrucciones que indican al usuario que eluda una protección de macOS, lo que convierte la acción del propio usuario en la puerta de entrada.

Contexto

Gatekeeper es la verificación de macOS que se niega a abrir software que no está firmado ni aprobado de la forma habitual. Macworld señala que el instalador incluye en el fondo instrucciones sobre cómo eludir Gatekeeper, que de otro modo bloquearía el software [1]. Jamf Threat Labs describe el mismo paso: la imagen de disco usa una ilustración de fondo que indica a los usuarios que anulen Gatekeeper desde Configuración del Sistema [2].

Lo que describen los reportes

Según Macworld, la imagen de disco imita un instalador estándar de Zoom con la disposición habitual de arrastrar a Aplicaciones. Macworld dice que el software se reporta a sus operadores hasta cada 8 segundos y permite la ejecución remota de comandos, y describe a la familia como un infostealer [1].

Jamf Threat Labs, la fuente principal, describe una imagen de disco que se monta como un volumen llamado “Zoom”, con un ícono de aplicación a la izquierda y un alias a Aplicaciones a la derecha [2]. Su primera etapa es un dropper con firma ad hoc que muestra una solicitud de contraseña con el texto “Enter your password to allow this” y luego una ventana de progreso titulada “Downloading Zoom…” [2]. La segunda etapa es un binario Mach-O universal que cubre tanto Apple silicon como Intel [2]. Jamf informa que identificó la versión de desarrollo el 15 de septiembre de 2026 y que, tras dos días de monitoreo, encontró muestras configuradas contra infraestructura activa en más de un dominio de comando y control [2].

Implicaciones para usuarios de Mac

No se describe que el instalador aproveche una falla de macOS. Tanto el reporte de Macworld como el relato de Jamf ponen el peso en que se convenza al usuario de anular Gatekeeper y escribir una contraseña [1] [2]. Los usuarios de Mac que obtienen software de videoconferencia en un lugar distinto del sitio del propio fabricante o de la Mac App Store son el público al que se dirigen los reportes, y la arquitectura no es una protección, ya que se informa que el software se ejecuta tanto en Mac Intel como en Apple silicon [1].

Recomendaciones

  1. Descarga Zoom solo de la Mac App Store o del sitio web oficial del fabricante, como aconseja Macworld [1].
  2. Considera una señal de alerta cualquier imagen de disco cuyo fondo te indique cómo eludir Gatekeeper, ya que los reportes describen exactamente esa instrucción [1] [2].
  3. No escribas la contraseña de la Mac en una solicitud mostrada por un instalador recién descargado.
  4. Verifica las direcciones de los remitentes y las URL antes de hacer clic, y evita los enlaces de fuentes desconocidas, como aconseja Macworld [1].
  5. Los administradores que usan Jamf pueden configurar la prevención de amenazas, los controles avanzados de amenazas y la protección web en Bloquear y Reportar, como recomienda Jamf [2].

Relevancia para FireAI

FireAI es un firewall de red para una sola Mac. No analiza imágenes de disco, no lee la ilustración de los instaladores, no impide que un usuario anule Gatekeeper y no elimina software que ya está instalado. Actúa en la capa de red: el aviso de primera conexión pregunta cuando una app o un proceso se comunica por primera vez con un destino, las reglas por app pueden bloquearlo y la página de Amenazas enumera lo que parece anómalo. Un software que contacta repetidamente a un servidor, como describen los reportes, es el tipo de tráfico que mostrarían estas vistas, aunque las fuentes no prueban FireAI contra esta familia.

Limitaciones

Macworld y Jamf difieren en el énfasis. Macworld llama infostealer a la familia, mientras que Jamf afirma que la muestra no contiene funciones integradas para recopilar datos del navegador, elementos del llavero ni carteras de criptomonedas [1] [2]. El texto de Macworld que se obtuvo para este artículo no indicaba cómo se distribuye el instalador a las víctimas, y ninguna de las fuentes da el número de Mac afectadas. El análisis de Jamf se basa en una versión de desarrollo y en muestras configuradas para infraestructura activa; no se ha establecido el comportamiento de versiones posteriores.

Prueba FireAI, de HisnLabs gratis durante 17 días.

Fuentes

  1. Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer
  2. Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode