Jamf Threat Labs publicó el 30 de septiembre de 2026 un análisis de CloudSyncD. Describe una puerta trasera de macOS en dos fases, distribuida mediante una imagen de disco falsa de Zoom, que pide la contraseña del usuario, la guarda en un archivo de ajustes ofuscado y ejecuta después una segunda fase que se comunica con un servidor [1]. Jamf afirma que sus investigadores identificaron la familia el 15 de septiembre de 2026 en una compilación de desarrollo y que, tras dos días de seguimiento, encontraron muestras configuradas contra infraestructura real [1].
Contexto
Un dropper es un programa de primera fase cuya función es instalar un segundo programa. Jamf informa de que la imagen de disco se monta como un volumen llamado «Zoom» e imita un instalador de macOS, con un fondo gráfico que indica a los usuarios cómo eludir Gatekeeper en Ajustes del Sistema [1]. Macworld se ocupó de la misma familia el 30 de septiembre de 2026 y atribuyó el hallazgo a Jamf Threat Labs [2].
Lo que describe el informe
Fase 1. El dropper se encuentra en Zoom.app/Contents/MacOS/app_installer y tiene firma ad hoc. Una clase de Objective-C llamada AuthDialog muestra la solicitud de credenciales «Enter your password to allow this», la contraseña se comprueba localmente con el comando dscl y una falsa ventana de progreso dice «Downloading Zoom…» [1].
Tratamiento de la contraseña. El dropper escribe la contraseña capturada en ~/.config/zoom/data.json, donde parece un ajuste de aplicación. La contraseña está codificada en base64, enterrada dentro de un valor de caché largo y rodeada a ambos lados por entre 32 y 64 caracteres aleatorios. A la cadena de versión visible «1.0.0» le siguen 48 caracteres Unicode de ancho cero (U+200B y U+200C) que codifican el desplazamiento y la longitud de la carga útil, y ninguno de los dos se muestra en pantalla [1]. Jamf afirma que la contraseña nunca se registra ni se envía a ninguna parte [1].
Ejecución. El dropper escribe primero la carga útil en un descriptor de archivo anónimo e intenta ejecutarla a través de /dev/fd, presumiblemente para evitar escribir el binario en disco. En las pruebas de Jamf esto falló con la línea de registro «/dev/fd spawn failed rc=13». La alternativa usa sudo con la contraseña recopilada para ejecutar la segunda fase desde disco [1].
Fase 2. El implante, que lleva el nombre del demonio cloudsyncd, es un Mach-O universal que cubre tanto Apple silicon como Intel y tiene firma ad hoc, con aproximadamente 756 KB en la compilación de desarrollo. Lee el UUID del hardware con ioreg, escribe un registro cifrado (ChaCha20-Poly1305) en un archivo sync.err, envía un reconocimiento del equipo de poco menos de 2 KB y después repite comprobaciones periódicas que solo llevan el UUID del hardware, cada 8 a 16 segundos [1]. Una respuesta puede llevar una tarea: los archivos tar comprimidos con gzip se descomprimen con /usr/bin/tar, los archivos Mach-O sin empaquetar se ejecutan y los demás formatos se descartan [1].
Infraestructura. Jamf identificó dos dominios de comando y control activos en el momento de la publicación, ambos registrados en 2011 a través del mismo registrador y detrás de Cloudflare, con rutas de solicitud diseñadas para parecer un script de jQuery. Las muestras comparten la misma clave y el mismo vector de inicialización. Jamf no observó ningún LaunchAgent ni LaunchDaemon en las pruebas de desarrollo, es decir, ningún mecanismo de persistencia [1].
Implicaciones para los usuarios de Mac
La valoración de Jamf es que los infostealers pueden dominar el panorama de amenazas, pero que los atacantes aún tienen uso para software más discreto que se mantiene en reposo hasta que hace falta más acceso, y que esta familia depende de la técnica más antigua que existe: pedir la contraseña al usuario [1]. Los propios pasos del usuario, anular Gatekeeper y escribir la contraseña, son los que hacen que se ejecute la segunda fase. Macworld informa de que la familia afecta tanto a Mac M-series como a Intel [2].
Recomendaciones
- Instale Zoom solo desde la Mac App Store o el sitio web oficial del fabricante [2].
- No siga las instrucciones del fondo gráfico de una imagen de disco que le pidan anular Gatekeeper [1].
- No introduzca la contraseña del Mac en una solicitud de un instalador recién descargado.
- Si se abrió un instalador así y se introdujo una contraseña, compruebe si existen ~/.config/zoom/data.json y ~/.local/share/cloudsync, dos rutas que nombra el análisis de Jamf, y pida ayuda a un administrador o a un profesional de la seguridad [1].
- Los administradores que usan Jamf pueden configurar la prevención de amenazas, los controles avanzados de amenazas y la protección web en Block and Report [1].
Relevancia para FireAI
FireAI es un firewall de red para un solo Mac. No abre imágenes de disco, no lee el contenido de los archivos, no detecta Unicode oculto, no impide que un usuario introduzca una contraseña y no borra archivos. Su papel es la conexión que viene después: la solicitud de primera conexión pregunta cuando un proceso contacta por primera vez con un destino, las reglas por app pueden bloquearlo, investigar una conexión muestra los detalles y el kill switch rechaza las conexiones nuevas. Una comprobación periódica como la que describe Jamf se vería como tráfico recurrente de un mismo proceso. Jamf no probó FireAI.
Limitaciones
El análisis es de Jamf, y los detalles técnicos proceden de una compilación de desarrollo y de muestras que Jamf describe como configuradas para infraestructura real. El informe indica que la compilación no colocó ningún binario en su ruta configurada y no usó persistencia, por lo que las compilaciones posteriores pueden diferir. Macworld describe la familia como un infostealer y Jamf afirma que no hay funciones integradas para recopilar datos del navegador, elementos del llavero ni monederos de criptomonedas [1] [2]. Las fuentes consultadas no indican el número de víctimas ni la vía por la que estas llegan a la imagen de disco.
Pruebe FireAI, de HisnLabs gratis durante 17 días.