Sikkerhet og AI-nyheter

Bakdører i macOS · Av FireAI Security & Research Team · Publisert

Jamf Threat Labs analyserer CloudSyncD, en bakdør i to trinn for macOS som skjuler et lurt ut passord i zero-width Unicode

Jamf Threat Labs’ analyse av CloudSyncD fra 30. september 2026: en falsk Zoom-dropper, et passord skjult i en innstillingsfil og en beacon i andre trinn.

An eye over a line of hidden characters and the FireAI detective mascot, illustrating Jamf Threat Labs’ analysis of a macOS backdoor that hides a phished password in zero-width Unicode.

Jamf Threat Labs publiserte 30. september 2026 en analyse av CloudSyncD. Den beskriver en bakdør i to trinn for macOS, levert gjennom et falskt Zoom-diskbilde, som ber om brukerens passord, lagrer det i en tilsløret innstillingsfil og deretter kjører et andre trinn som melder seg til en server [1]. Jamf oppgir at forskerne identifiserte familien 15. september 2026 i en utviklingsversjon, og at de etter to dagers overvåking fant prøver konfigurert mot levende infrastruktur [1].

Bakgrunn

En dropper er et første trinns program som har som oppgave å installere et annet. Jamf melder at diskbildet monteres som et volum med navnet «Zoom» og etterligner et macOS-installasjonsprogram, med bakgrunnsgrafikk som forteller brukerne hvordan de omgår Gatekeeper i Systeminnstillinger [1]. Macworld omtalte den samme familien 30. september 2026 og krediterte Jamf Threat Labs [2].

Hva rapporten beskriver

Trinn 1. Droppern ligger i Zoom.app/Contents/MacOS/app_installer og er ad hoc-signert. En Objective-C-klasse med navnet AuthDialog viser legitimasjonsforespørselen «Enter your password to allow this», passordet kontrolleres lokalt med kommandoen dscl, og et falskt fremdriftsvindu viser «Downloading Zoom…» [1].

Håndtering av passordet. Droppern skriver det innhentede passordet til ~/.config/zoom/data.json, der det ligner programinnstillinger. Passordet er base64-kodet, begravd inne i en lang cache-verdi og polstret på begge sider med mellom 32 og 64 tilfeldige tegn. Den synlige versjonsstrengen «1.0.0» etterfølges av 48 zero-width Unicode-tegn (U+200B og U+200C) som koder forskyvningen og lengden på nyttelasten, og ingen av tegnene vises på skjermen [1]. Jamf oppgir at passordet aldri blir registrert eller sendt noe sted [1].

Kjøring. Droppern skriver først nyttelasten til en anonym filbeskrivelse og forsøker å kjøre den via /dev/fd, antakelig for å unngå å skrive binærfilen til disk. I Jamfs testing mislyktes dette, med loggmeldingen «/dev/fd spawn failed rc=13». Reserveløsningen bruker sudo med det innhentede passordet til å kjøre andre trinn fra disk [1].

Trinn 2. Implantatet, oppkalt etter daemonnavnet cloudsyncd, er en universell Mach-O som dekker både Apple silicon og Intel og er ad hoc-signert, på omtrent 756 KB i utviklingsversjonen. Det leser maskinvare-UUID-en med ioreg, skriver en kryptert logg (ChaCha20-Poly1305) til en sync.err-fil, sender en vertsundersøkelse på knapt 2 KB og gjentar deretter innsjekkinger som bare inneholder maskinvare-UUID-en, hvert 8. til 16. sekund [1]. Et svar kan inneholde en oppgave: gzip-komprimerte tar-arkiver pakkes ut med /usr/bin/tar, rå Mach-O-filer kjøres, og andre formater forkastes [1].

Infrastruktur. Jamf identifiserte to aktive kommando- og kontrolldomener på publiseringstidspunktet, begge registrert i 2011 hos samme registrar og bak Cloudflare, med forespørselsstier som er laget for å ligne et jQuery-skript. Prøvene deler samme nøkkel og initialiseringsvektor. Jamf observerte ingen LaunchAgent eller LaunchDaemon i utviklingstestingen, altså ingen persistensmekanisme [1].

Hva dette betyr for Mac-brukere

Jamfs vurdering er at infostealere kan dominere trusselbildet, men at angripere likevel har bruk for stillere programvare som holder lav profil til det trengs mer tilgang, og at denne familien bygger på den eldste teknikken som finnes: å be brukeren om et passord [1]. Brukerens egne handlinger, å overstyre Gatekeeper og skrive inn passordet, er det som får andre trinn til å kjøre. Macworld melder at familien rammer både Mac-er med M-serien og Intel [2].

Anbefalinger

  1. Installer Zoom bare fra Mac App Store eller leverandørens offisielle nettsted [2].
  2. Ikke følg instruksjoner i bakgrunnsgrafikken på et diskbilde som ber deg overstyre Gatekeeper [1].
  3. Ikke skriv inn Mac-passordet i en forespørsel fra et nylig nedlastet installasjonsprogram.
  4. Hvis et slikt installasjonsprogram ble åpnet og et passord skrevet inn, bør du se etter ~/.config/zoom/data.json og ~/.local/share/cloudsync, begge stier nevnt i Jamfs analyse, og be en administrator eller en sikkerhetsfagperson om hjelp [1].
  5. Administratorer som bruker Jamf, kan sette trusselforebygging, avanserte trusselkontroller og nettbeskyttelse til Block and Report [1].

Relevans for FireAI

FireAI er en nettverksbrannmur for én Mac. Den åpner ikke diskbilder, leser ikke filinnhold, oppdager ikke skjult Unicode, hindrer ikke en bruker i å skrive inn et passord og sletter ikke filer. Rollen dens er tilkoblingen som kommer etterpå: forespørselen ved første tilkobling spør når en prosess kontakter en destinasjon for første gang, regler per app kan blokkere den, Undersøk en tilkobling viser detaljer, og kill switch nekter nye tilkoblinger. En gjentakende innsjekking av den typen Jamf beskriver, ville vises som tilbakevendende trafikk fra én prosess. Jamf testet ikke FireAI.

Begrensninger

Analysen er Jamfs, og de tekniske detaljene kommer fra en utviklingsversjon pluss prøver som Jamf beskriver som konfigurert for levende infrastruktur. Rapporten sier at versjonen ikke la noen binærfil på den konfigurerte stien og ikke brukte persistens, så senere versjoner kan avvike. Macworld beskriver familien som en infostealer, og Jamf oppgir at den ikke har innebygde funksjoner for å samle inn nettleserdata, nøkkelringobjekter eller kryptolommebøker [1] [2]. Antallet ofre og veien ofrene tar til diskbildet er ikke oppgitt i kildene som ble hentet.

Prøv FireAI, av HisnLabs gratis i 17 dager.

Kilder

  1. Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode
  2. Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer