Macworld a rapporté le 30 septembre 2026 qu'une menace nouvellement identifiée pour macOS se présente sous la forme d'une image disque déguisée en installateur de Zoom, et qu'elle fonctionne aussi bien sur les Mac de série M que sur les Mac Intel [1]. L'article attribue la découverte à Jamf Threat Labs et donne à cette famille le nom CloudSyncD [1]. L'installateur repose sur des instructions qui demandent à l'utilisateur de contourner une protection de macOS, ce qui fait de l'action de l'utilisateur lui-même le point d'entrée.
Contexte
Gatekeeper est la vérification de macOS qui refuse d'ouvrir un logiciel non signé et non approuvé de la manière habituelle. Macworld note que l'installateur contient, en arrière-plan, des instructions pour contourner Gatekeeper, qui bloquerait sinon le logiciel [1]. Jamf Threat Labs décrit la même étape : l'image disque utilise un visuel d'arrière-plan qui demande aux utilisateurs de passer outre Gatekeeper via Réglages Système [2].
Ce que décrivent les rapports
Selon Macworld, l'image disque imite un installateur Zoom standard avec la disposition habituelle de glisser-déposer vers Applications. Macworld indique que le logiciel contacte ses opérateurs aussi souvent que toutes les 8 secondes et permet l'exécution de commandes à distance, et il décrit la famille comme un infostealer [1].
Jamf Threat Labs, la source principale, décrit une image disque qui se monte sous la forme d'un volume nommé « Zoom », avec une icône d'application à gauche et un alias vers Applications à droite [2]. Son premier étage est un dropper signé en ad hoc qui affiche une invite de mot de passe indiquant « Enter your password to allow this », puis une fenêtre de progression intitulée « Downloading Zoom… » [2]. Le second étage est un binaire Mach-O universel couvrant Apple silicon comme Intel [2]. Jamf indique avoir identifié la version de développement le 15 septembre 2026 et, après deux jours de surveillance, avoir trouvé des échantillons configurés pour une infrastructure active, sur plus d'un domaine de commande et de contrôle [2].
Conséquences pour les utilisateurs de Mac
L'installateur n'est pas décrit comme exploitant une faille de macOS. L'article de Macworld et le compte rendu de Jamf placent tous deux l'essentiel sur le fait qu'un utilisateur est persuadé de passer outre Gatekeeper et de saisir un mot de passe [1] [2]. Les utilisateurs de Mac qui se procurent un logiciel de visioconférence ailleurs que sur le site du fabricant ou dans le Mac App Store sont le public visé par les rapports, et l'architecture n'offre aucune protection, puisque le logiciel fonctionnerait aussi bien sur les Mac Intel que sur Apple silicon [1].
Recommandations
- Téléchargez Zoom uniquement depuis le Mac App Store ou le site officiel de l'éditeur, comme le conseille Macworld [1].
- Considérez comme un signal d'alerte toute image disque dont l'arrière-plan explique comment contourner Gatekeeper, puisque les rapports décrivent précisément cette instruction [1] [2].
- Ne saisissez pas le mot de passe du Mac dans une invite affichée par un installateur fraîchement téléchargé.
- Vérifiez les adresses d'expéditeur et les URL avant de cliquer, et évitez les liens de sources inconnues, comme le conseille Macworld [1].
- Les administrateurs qui utilisent Jamf peuvent configurer la prévention des menaces, les contrôles avancés des menaces et la protection web sur Bloquer et signaler, comme le recommande Jamf [2].
Pertinence pour FireAI
FireAI est un pare-feu réseau pour un seul Mac. Il n'analyse pas les images disque, ne lit pas les visuels des installateurs, n'empêche pas un utilisateur de passer outre Gatekeeper et ne supprime pas un logiciel déjà installé. Il agit au niveau réseau : la demande de première connexion s'affiche lorsqu'une app ou un processus contacte une destination pour la première fois, les règles par app peuvent la bloquer, et la page Menaces liste ce qui paraît anormal. Un logiciel qui contacte un serveur de façon répétée, comme le décrivent les rapports, est le type de trafic que ces vues feraient apparaître, même si les sources ne testent pas FireAI contre cette famille.
Limites
Macworld et Jamf n'insistent pas sur les mêmes points. Macworld qualifie la famille d'infostealer, tandis que Jamf indique que l'échantillon ne contient pas de fonctions intégrées pour collecter les données de navigateur, les éléments du trousseau ou les portefeuilles de cryptomonnaies [1] [2]. Le texte de Macworld consulté pour cet article n'indiquait pas comment l'installateur est distribué aux victimes, et aucune des deux sources ne donne le nombre de Mac touchés. L'analyse de Jamf repose sur une version de développement et sur des échantillons configurés pour une infrastructure active ; le comportement des versions ultérieures n'est pas établi.
Essayez FireAI, par HisnLabs gratuitement pendant 17 jours.