# Un falso installer di Zoom in un’immagine disco colpisce Mac con chip M e Intel, riferisce Macworld > Il 30 settembre 2026 Macworld ha riferito di un’immagine disco che si spaccia per l’installer di Zoom, chiamata CloudSyncD da Jamf, e che chiede agli utenti Mac di aggirare Gatekeeper. FireAI Security & Research Team (HisnLabs) · Published 2026-10-01 Canonical: https://hisnlabs.com/it/news/macos-fake-zoom-installer-cloudsyncd-macworld Macworld ha riferito il 30 settembre 2026 che una minaccia per macOS identificata da poco arriva come immagine disco presentata come installer di Zoom e che funziona sia sui Mac con chip serie M sia su quelli Intel [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Il resoconto attribuisce la scoperta a Jamf Threat Labs e dà alla famiglia il nome CloudSyncD [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). L’installer si affida a istruzioni che dicono all’utente di aggirare una protezione di macOS, il che fa dell’azione dell’utente stesso il punto d’ingresso. ## Contesto Gatekeeper è il controllo di macOS che rifiuta di aprire software non firmato e approvato nel modo consueto. Macworld osserva che l’installer include sullo sfondo istruzioni su come aggirare Gatekeeper, che altrimenti bloccherebbe il software [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Jamf Threat Labs descrive lo stesso passaggio: l’immagine disco usa un’immagine di sfondo che invita gli utenti a bypassare Gatekeeper da Impostazioni di Sistema [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ## Cosa descrivono i resoconti Secondo Macworld, l’immagine disco imita un normale installer di Zoom con la consueta disposizione a trascinamento verso Applicazioni. Macworld afferma che il software contatta i suoi operatori anche ogni 8 secondi e consente l’esecuzione di comandi da remoto, e definisce la famiglia un infostealer [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Jamf Threat Labs, la fonte primaria, descrive un’immagine disco che si monta come volume chiamato «Zoom», con l’icona di un’applicazione a sinistra e un alias di Applicazioni a destra [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Il primo stadio è un dropper con firma ad-hoc che mostra una richiesta di password con il testo «Enter your password to allow this» e poi una finestra di avanzamento intitolata «Downloading Zoom…» [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Il secondo stadio è un binario Mach-O universale che copre sia Apple silicon sia Intel [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Jamf riferisce di aver identificato la build di sviluppo il 15 settembre 2026 e, dopo due giorni di monitoraggio, di aver trovato campioni configurati per un’infrastruttura attiva su più di un dominio di command-and-control [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). > FireAI, il firewall on-device per macOS sviluppato da HisnLabs, chiede conferma prima che un’app appena installata si connetta a internet. È disponibile una prova di 17 giorni. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Implicazioni per chi usa un Mac L’installer non è descritto come uno sfruttamento di una falla di macOS. Sia il resoconto di Macworld sia quello di Jamf puntano sul fatto che l’utente venga convinto ad aggirare Gatekeeper e a digitare una password [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Chi scarica software per videoconferenze da qualunque luogo diverso dal sito del produttore o dal Mac App Store è il pubblico a cui si rivolgono i resoconti, e l’architettura non offre alcuna protezione, visto che il software gira, secondo quanto riportato, sia sui Mac Intel sia su Apple silicon [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). ## Raccomandazioni 1. Scaricare Zoom solo dal Mac App Store o dal sito ufficiale del produttore, come consiglia Macworld [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). 2. Considerare un campanello d’allarme qualsiasi immagine disco il cui sfondo spieghi come aggirare Gatekeeper, perché i resoconti descrivono proprio questa istruzione [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). 3. Non digitare la password del Mac in una richiesta mostrata da un installer appena scaricato. 4. Verificare indirizzi dei mittenti e URL prima di cliccare ed evitare link da fonti sconosciute, come consiglia Macworld [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). 5. Gli amministratori che usano Jamf possono impostare prevenzione delle minacce, controlli avanzati sulle minacce e protezione web su Block and Report, come raccomanda Jamf [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ## Rilevanza per FireAI FireAI è un firewall di rete per un singolo Mac. Non analizza le immagini disco, non legge le immagini di sfondo degli installer, non impedisce all’utente di aggirare Gatekeeper e non rimuove software già installato. Agisce a livello di rete: la [richiesta alla prima connessione](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt) chiede conferma quando un’app o un processo contatta per la prima volta una destinazione, le [regole per app](https://hisnlabs.com/en/docs/per-app-rules) possono bloccarlo e la [pagina Minacce](https://hisnlabs.com/en/docs/the-threats-page) elenca ciò che appare anomalo. Un software che contatta ripetutamente un server, come descrivono i resoconti, è il tipo di traffico che queste schermate mostrerebbero, anche se le fonti non mettono FireAI alla prova contro questa famiglia. > Le richieste di connessione di FireAI mostrano un processo appena installato che raggiunge un server per la prima volta, e il kill switch interrompe le nuove connessioni. È disponibile una prova di 17 giorni. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limiti Macworld e Jamf differiscono nell’accento. Macworld definisce la famiglia un infostealer, mentre Jamf afferma che il campione non contiene funzioni integrate per raccogliere dati dei browser, elementi del portachiavi o portafogli di criptovalute [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Il testo di Macworld consultato per questo articolo non indicava come l’installer venga distribuito alle vittime, e nessuna delle due fonti fornisce il numero di Mac colpiti. L’analisi di Jamf poggia su una build di sviluppo e su campioni configurati per un’infrastruttura attiva; il comportamento delle build successive non è stabilito. Prova [FireAI, di HisnLabs](https://hisnlabs.com/en/download) gratis per 17 giorni. ## Sources - [Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) - [Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)