# Jamf Threat Labs analizza CloudSyncD, una backdoor macOS in due stadi che nasconde una password carpita in caratteri Unicode a larghezza zero > L’analisi di Jamf Threat Labs del 30 settembre 2026 su CloudSyncD: un finto dropper di Zoom, una password nascosta in un file di impostazioni e un beacon di secondo stadio. FireAI Security & Research Team (HisnLabs) · Published 2026-10-01 Canonical: https://hisnlabs.com/it/news/jamf-cloudsyncd-macos-backdoor-zero-width-unicode Jamf Threat Labs ha pubblicato il 30 settembre 2026 un’analisi di CloudSyncD. Descrive una backdoor macOS in due stadi distribuita tramite una falsa immagine disco di Zoom, che chiede la password dell’utente, la conserva in un file di impostazioni offuscato e poi esegue un secondo stadio che contatta un server [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Jamf afferma che i suoi ricercatori hanno identificato la famiglia il 15 settembre 2026 in una build di sviluppo e che, dopo due giorni di monitoraggio, hanno trovato campioni configurati per un’infrastruttura attiva [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ## Contesto Un dropper è un programma di primo stadio il cui compito è installarne un secondo. Jamf riferisce che l’immagine disco si monta come volume chiamato «Zoom» e imita un installer di macOS, con un’immagine di sfondo che dice agli utenti come aggirare Gatekeeper da Impostazioni di Sistema [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Macworld ha trattato la stessa famiglia il 30 settembre 2026, attribuendo il merito a Jamf Threat Labs [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). ## Cosa descrive il rapporto Stadio 1. Il dropper si trova in Zoom.app/Contents/MacOS/app_installer ed è firmato ad-hoc. Una classe Objective-C chiamata AuthDialog mostra la richiesta di credenziali «Enter your password to allow this», la password viene verificata in locale con il comando dscl e una finta finestra di avanzamento riporta «Downloading Zoom…» [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Gestione della password. Il dropper scrive la password catturata in ~/.config/zoom/data.json, dove somiglia alle impostazioni di un’applicazione. La password è codificata in base64, sepolta all’interno di un lungo valore di cache e circondata da entrambi i lati da una sequenza di 32-64 caratteri casuali. Alla stringa di versione visibile «1.0.0» seguono 48 caratteri Unicode a larghezza zero (U+200B e U+200C) che codificano offset e lunghezza del payload, e nessuno dei due caratteri viene visualizzato a schermo [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Jamf afferma che la password non viene mai registrata né inviata altrove [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Esecuzione. Il dropper scrive prima il payload in un descrittore di file anonimo e tenta di eseguirlo tramite /dev/fd, presumibilmente per evitare di scrivere il binario su disco. Nei test di Jamf questo è fallito con la riga di log «/dev/fd spawn failed rc=13». L’alternativa usa sudo con la password raccolta per eseguire da disco il secondo stadio [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Stadio 2. L’impianto, che prende il nome dal nome del daemon cloudsyncd, è un Mach-O universale che copre sia Apple silicon sia Intel, con firma ad-hoc, di circa 756 KB nella build di sviluppo. Legge l’UUID dell’hardware con ioreg, scrive un log cifrato (ChaCha20-Poly1305) in un file sync.err, invia un rilevamento dell’host di poco meno di 2 KB e poi ripete check-in che contengono solo l’UUID dell’hardware, ogni 8-16 secondi [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Una risposta può contenere un compito: gli archivi tar compressi con gzip vengono estratti con /usr/bin/tar, i file Mach-O grezzi vengono eseguiti e gli altri formati vengono scartati [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Infrastruttura. Jamf ha identificato al momento della pubblicazione due domini di command-and-control attivi, entrambi registrati nel 2011 tramite lo stesso registrar e protetti da Cloudflare, con percorsi di richiesta costruiti per sembrare uno script jQuery. I campioni condividono la stessa chiave e lo stesso vettore di inizializzazione. Nei test sulla build di sviluppo Jamf non ha osservato alcun LaunchAgent o LaunchDaemon, cioè nessun meccanismo di persistenza [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). > FireAI, il firewall on-device per macOS sviluppato da HisnLabs, chiede conferma prima che un processo appena installato si connetta a un server per la prima volta. È disponibile una prova di 17 giorni. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Implicazioni per chi usa un Mac La valutazione di Jamf è che gli infostealer possano dominare il panorama delle minacce, ma che gli aggressori abbiano comunque bisogno di software più silenzioso che resti nascosto finché non serve altro accesso, e che questa famiglia si fondi sulla tecnica più antica che esista: chiedere all’utente una password [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Sono i passaggi dell’utente stesso, aggirare Gatekeeper e digitare la password, a far partire il secondo stadio. Macworld riferisce che la famiglia colpisce sia i Mac con chip serie M sia quelli Intel [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). ## Raccomandazioni 1. Installare Zoom solo dal Mac App Store o dal sito ufficiale del produttore [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). 2. Non seguire le istruzioni dell’immagine di sfondo di un’immagine disco che dicono di aggirare Gatekeeper [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). 3. Non inserire la password del Mac in una richiesta mostrata da un installer appena scaricato. 4. Se un installer di questo tipo è stato aperto e una password inserita, controllare l’esistenza di ~/.config/zoom/data.json e ~/.local/share/cloudsync, entrambi percorsi indicati nell’analisi di Jamf, e chiedere aiuto a un amministratore o a un professionista della sicurezza [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). 5. Gli amministratori che usano Jamf possono impostare prevenzione delle minacce, controlli avanzati sulle minacce e protezione web su Block and Report [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ## Rilevanza per FireAI FireAI è un firewall di rete per un singolo Mac. Non apre le immagini disco, non legge il contenuto dei file, non rileva Unicode nascosto, non impedisce a un utente di inserire una password e non cancella file. Il suo ruolo è la connessione che viene dopo: la [richiesta alla prima connessione](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt) chiede conferma quando un processo contatta per la prima volta una destinazione, le [regole per app](https://hisnlabs.com/en/docs/per-app-rules) possono bloccarlo, [investigare una connessione](https://hisnlabs.com/en/docs/investigate-a-connection) mostra i dettagli e il [kill switch](https://hisnlabs.com/en/docs/kill-switch) rifiuta le nuove connessioni. Un check-in ripetuto del tipo descritto da Jamf apparirebbe come traffico ricorrente di un solo processo. Jamf non ha messo alla prova FireAI. > FireAI permette a chi usa un Mac di vedere quale processo continua a contattare un server e di bloccarlo con una sola regola. È disponibile una prova di 17 giorni. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limiti L’analisi è di Jamf e i dettagli tecnici provengono da una build di sviluppo e da campioni che Jamf descrive come configurati per un’infrastruttura attiva. Il rapporto dice che la build non ha collocato alcun binario nel percorso configurato e non usava alcuna persistenza, quindi le build successive potrebbero differire. Macworld descrive la famiglia come un infostealer e Jamf afferma che non esistono funzioni integrate per raccogliere dati dei browser, elementi del portachiavi o portafogli di criptovalute [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/) [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Il numero di vittime e il percorso con cui le vittime arrivano all’immagine disco non sono indicati nelle fonti consultate. Prova [FireAI, di HisnLabs](https://hisnlabs.com/en/download) gratis per 17 giorni. ## Sources - [Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/) - [Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)