Noticias de seguridad e inteligencia artificial

Instaladores falsos en macOS · Por FireAI Security & Research Team · Publicado

Una imagen de disco que imita el instalador de Zoom ataca Mac M-series e Intel, según Macworld

Macworld informó el 30 de septiembre de 2026 de que una imagen de disco que se hace pasar por el instalador de Zoom, bautizada CloudSyncD por Jamf, pide a los usuarios de Mac que eludan Gatekeeper.

A disk image icon labelled Zoom with a warning mark and the FireAI firefighter mascot, illustrating a fake Zoom installer that asks users to bypass Gatekeeper.

Macworld informó el 30 de septiembre de 2026 de que una amenaza para macOS recién identificada llega como una imagen de disco presentada como instalador de Zoom y se ejecuta tanto en Mac M-series como en Intel [1]. El informe atribuye el descubrimiento a Jamf Threat Labs y da a la familia el nombre CloudSyncD [1]. El instalador se apoya en instrucciones que indican al usuario que eluda una protección de macOS, de modo que la propia acción del usuario es la puerta de entrada.

Contexto

Gatekeeper es la comprobación de macOS que se niega a abrir software que no está firmado y aprobado de la forma habitual. Macworld señala que el instalador incluye en su fondo instrucciones sobre cómo eludir Gatekeeper, que de otro modo bloquearía el software [1]. Jamf Threat Labs describe el mismo paso: la imagen de disco usa un fondo gráfico que indica a los usuarios que anulen Gatekeeper desde Ajustes del Sistema [2].

Lo que describen los informes

Según Macworld, la imagen de disco imita un instalador estándar de Zoom con la disposición habitual de arrastrar a Aplicaciones. Macworld dice que el software informa a sus operadores con una frecuencia de hasta cada 8 segundos y permite la ejecución remota de comandos, y describe la familia como un infostealer [1].

Jamf Threat Labs, la fuente principal, describe una imagen de disco que se monta como un volumen llamado «Zoom», con un icono de aplicación a la izquierda y un alias de Aplicaciones a la derecha [2]. Su primera fase es un dropper con firma ad hoc que muestra una solicitud de contraseña con el texto «Enter your password to allow this» y luego una ventana de progreso titulada «Downloading Zoom…» [2]. La segunda fase es un binario Mach-O universal que cubre tanto Apple silicon como Intel [2]. Jamf informa de que identificó la compilación de desarrollo el 15 de septiembre de 2026 y, tras dos días de seguimiento, encontró muestras configuradas contra infraestructura real en más de un dominio de comando y control [2].

Implicaciones para los usuarios de Mac

No se describe que el instalador aproveche un fallo de macOS. Tanto el informe de Macworld como el relato de Jamf ponen el peso en que se convence al usuario de que eluda Gatekeeper y escriba una contraseña [1] [2]. Los usuarios de Mac que obtienen software de videoconferencia en cualquier sitio que no sea la web del propio fabricante o la Mac App Store son el público al que se dirigen los informes, y la arquitectura no ofrece protección, ya que se informa de que el software se ejecuta tanto en Mac Intel como en Apple silicon [1].

Recomendaciones

  1. Descargue Zoom solo de la Mac App Store o del sitio web oficial del fabricante, como aconseja Macworld [1].
  2. Considere una señal de alerta cualquier imagen de disco cuyo fondo explique cómo eludir Gatekeeper, ya que los informes describen precisamente esa instrucción [1] [2].
  3. No escriba la contraseña del Mac en una solicitud mostrada por un instalador recién descargado.
  4. Compruebe las direcciones de los remitentes y las URL antes de hacer clic y evite los enlaces de fuentes desconocidas, como aconseja Macworld [1].
  5. Los administradores que usan Jamf pueden configurar la prevención de amenazas, los controles avanzados de amenazas y la protección web en Block and Report, como recomienda Jamf [2].

Relevancia para FireAI

FireAI es un firewall de red para un solo Mac. No analiza imágenes de disco, no lee el fondo gráfico de los instaladores, no impide que un usuario anule Gatekeeper y no elimina software ya instalado. Actúa en la capa de red: la solicitud de primera conexión pregunta cuando una app o un proceso contacta por primera vez con un destino, las reglas por app pueden bloquearlo y la página de Amenazas enumera lo que parece anómalo. El software que contacta repetidamente con un servidor, como describen los informes, es el tipo de tráfico que estas vistas mostrarían, aunque las fuentes no ponen a prueba FireAI frente a esta familia.

Limitaciones

Macworld y Jamf difieren en el énfasis. Macworld califica la familia de infostealer, mientras que Jamf afirma que la muestra no contiene funciones integradas para recopilar datos del navegador, elementos del llavero ni monederos de criptomonedas [1] [2]. El texto de Macworld consultado para esta noticia no indicaba cómo se distribuye el instalador a las víctimas, y ninguna de las fuentes da el número de Mac afectados. El análisis de Jamf se basa en una compilación de desarrollo y en muestras configuradas para infraestructura real; el comportamiento de compilaciones posteriores no está establecido.

Pruebe FireAI, de HisnLabs gratis durante 17 días.

Fuentes

  1. Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer
  2. Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode