# Jamf Threat Labs analyse CloudSyncD, une porte dérobée macOS en deux étapes qui cache un mot de passe piégé dans de l'Unicode de largeur nulle

> L'analyse de CloudSyncD publiée le 30 septembre 2026 par Jamf Threat Labs : un faux dropper Zoom, un mot de passe dissimulé dans un fichier de réglages et une balise de second étage.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-01
Canonical: https://hisnlabs.com/fr/news/jamf-cloudsyncd-macos-backdoor-zero-width-unicode

Jamf Threat Labs a publié le 30 septembre 2026 une analyse de CloudSyncD. Elle décrit une porte dérobée macOS en deux étapes, diffusée par une fausse image disque Zoom, qui demande le mot de passe de l'utilisateur, le stocke dans un fichier de réglages obscurci, puis exécute un second étage qui se signale auprès d'un serveur [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Jamf indique que ses chercheurs ont identifié cette famille le 15 septembre 2026 dans une version de développement et que, après deux jours de surveillance, ils ont trouvé des échantillons configurés pour une infrastructure active [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

## Contexte

Un dropper est un programme de premier étage dont le rôle est d'en installer un second. Jamf rapporte que l'image disque se monte sous la forme d'un volume nommé « Zoom » et imite un installateur macOS, avec un visuel d'arrière-plan qui explique aux utilisateurs comment contourner Gatekeeper dans Réglages Système [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Macworld a couvert la même famille le 30 septembre 2026, en créditant Jamf Threat Labs [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).

## Ce que décrit le rapport

Étage 1. Le dropper se trouve dans Zoom.app/Contents/MacOS/app_installer et est signé en ad hoc. Une classe Objective-C nommée AuthDialog affiche l'invite d'identifiants « Enter your password to allow this », le mot de passe est vérifié localement avec la commande dscl, et une fausse fenêtre de progression indique « Downloading Zoom… » [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

Traitement du mot de passe. Le dropper écrit le mot de passe capturé dans ~/.config/zoom/data.json, où il ressemble à des réglages d'application. Le mot de passe est encodé en base64, enfoui dans une longue valeur de cache et entouré de part et d'autre de 32 à 64 caractères aléatoires. La chaîne de version visible « 1.0.0 » est suivie de 48 caractères Unicode de largeur nulle (U+200B et U+200C) qui encodent le décalage et la longueur de la charge utile, et aucun de ces caractères ne s'affiche à l'écran [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Jamf indique que le mot de passe n'est jamais enregistré ni envoyé nulle part [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

Exécution. Le dropper écrit d'abord la charge utile dans un descripteur de fichier anonyme et tente de l'exécuter via /dev/fd, vraisemblablement pour éviter d'écrire le binaire sur le disque. Lors des tests de Jamf, cela a échoué avec la ligne de journal « /dev/fd spawn failed rc=13 ». La solution de repli utilise sudo avec le mot de passe récolté pour exécuter le second étage depuis le disque [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

Étage 2. L'implant, nommé d'après le nom du démon cloudsyncd, est un Mach-O universel qui couvre Apple silicon comme Intel et est signé en ad hoc, d'environ 756 Ko dans la version de développement. Il lit l'UUID matériel avec ioreg, écrit un journal chiffré (ChaCha20-Poly1305) dans un fichier sync.err, envoie un relevé de l'hôte d'un peu moins de 2 Ko, puis répète des signalements ne contenant que l'UUID matériel, toutes les 8 à 16 secondes [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Une réponse peut contenir une tâche : les archives tar compressées en gzip sont décompressées avec /usr/bin/tar, les fichiers Mach-O bruts sont exécutés, et les autres formats sont écartés [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

Infrastructure. Jamf a identifié deux domaines de commande et de contrôle actifs au moment de la publication, tous deux enregistrés en 2011 auprès du même bureau d'enregistrement et placés derrière Cloudflare, avec des chemins de requête faits pour ressembler à un script jQuery. Les échantillons partagent la même clé et le même vecteur d'initialisation. Jamf n'a observé aucun LaunchAgent ni LaunchDaemon lors des tests de la version de développement, c'est-à-dire aucun mécanisme de persistance [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

> FireAI, le pare-feu local pour macOS développé par HisnLabs, demande avant qu'un processus nouvellement installé se connecte à un serveur pour la première fois. Un essai de 17 jours est disponible. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Conséquences pour les utilisateurs de Mac

Selon l'évaluation de Jamf, les infostealers pourraient dominer le paysage des menaces, mais les attaquants ont encore l'usage de logiciels plus discrets qui se font oublier jusqu'à ce qu'un accès supplémentaire soit nécessaire, et cette famille repose sur la technique la plus ancienne qui soit : demander son mot de passe à l'utilisateur [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Les gestes de l'utilisateur lui-même, passer outre Gatekeeper et saisir le mot de passe, sont ce qui déclenche le second étage. Macworld rapporte que la famille touche aussi bien les Mac de série M que les Mac Intel [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).

## Recommandations

1. Installez Zoom uniquement depuis le Mac App Store ou le site officiel de l'éditeur [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).
2. Ne suivez pas les instructions d'un visuel d'arrière-plan d'une image disque qui vous demandent de passer outre Gatekeeper [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).
3. Ne saisissez pas le mot de passe du Mac dans une invite d'un installateur fraîchement téléchargé.
4. Si un tel installateur a été ouvert et qu'un mot de passe a été saisi, recherchez ~/.config/zoom/data.json et ~/.local/share/cloudsync, deux chemins cités dans l'analyse de Jamf, et demandez de l'aide à un administrateur ou à un professionnel de la sécurité [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).
5. Les administrateurs qui utilisent Jamf peuvent régler la prévention des menaces, les contrôles avancés des menaces et la protection web sur Bloquer et signaler [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

## Pertinence pour FireAI

FireAI est un pare-feu réseau pour un seul Mac. Il n'ouvre pas les images disque, ne lit pas le contenu des fichiers, ne détecte pas l'Unicode caché, n'empêche pas un utilisateur de saisir un mot de passe et ne supprime pas de fichiers. Son rôle porte sur la connexion qui vient ensuite : la [demande de première connexion](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt) s'affiche lorsqu'un processus contacte une destination pour la première fois, les [règles par app](https://hisnlabs.com/en/docs/per-app-rules) peuvent la bloquer, [investiguer une connexion](https://hisnlabs.com/en/docs/investigate-a-connection) en montre les détails, et le [coupe-circuit](https://hisnlabs.com/en/docs/kill-switch) refuse les nouvelles connexions. Un signalement répété du type décrit par Jamf apparaîtrait comme un trafic récurrent issu d'un seul processus. Jamf n'a pas testé FireAI.

> FireAI permet à un propriétaire de Mac de voir quel processus contacte sans cesse un serveur et de le bloquer avec une seule règle. Un essai de 17 jours est disponible. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limites

L'analyse est celle de Jamf, et les détails techniques proviennent d'une version de développement ainsi que d'échantillons que Jamf décrit comme configurés pour une infrastructure active. Le rapport indique que cette version n'avait placé aucun binaire au chemin configuré et n'utilisait aucune persistance ; les versions ultérieures peuvent donc différer. Macworld décrit la famille comme un infostealer, et Jamf indique qu'il n'y a pas de fonctions intégrées pour collecter les données de navigateur, les éléments du trousseau ou les portefeuilles de cryptomonnaies [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/) [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Le nombre de victimes et la manière dont les victimes parviennent à l'image disque ne sont pas donnés dans les sources consultées.

Essayez [FireAI, par HisnLabs](https://hisnlabs.com/en/download) gratuitement pendant 17 jours.

## Sources

- [Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)
- [Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)
