# Falsk Zoom-installasjonsfil (diskbilde) går etter Mac-er med M-serien og Intel, melder Macworld > Macworld meldte 30. september 2026 at et diskbilde som utgir seg for å være et Zoom-installasjonsprogram, kalt CloudSyncD av Jamf, ber Mac-brukere om å omgå Gatekeeper. FireAI Security & Research Team (HisnLabs) · Published 2026-10-01 Canonical: https://hisnlabs.com/no/news/macos-fake-zoom-installer-cloudsyncd-macworld Macworld meldte 30. september 2026 at en nylig identifisert trussel mot macOS kommer som et diskbilde presentert som et Zoom-installasjonsprogram, og at den kjører på både Mac-er med M-serien og Intel [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Rapporten krediterer Jamf Threat Labs for oppdagelsen og gir familien navnet CloudSyncD [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Installasjonsprogrammet bygger på instruksjoner som ber brukeren omgå en beskyttelse i macOS, noe som gjør brukerens egen handling til inngangen. ## Bakgrunn Gatekeeper er kontrollen i macOS som nekter å åpne programvare som ikke er signert og godkjent på vanlig måte. Macworld påpeker at installasjonsprogrammet inneholder bakgrunnsinstruksjoner om hvordan man omgår Gatekeeper, som ellers ville blokkert programvaren [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Jamf Threat Labs beskriver det samme trinnet: diskbildet bruker bakgrunnsgrafikk som ber brukerne overstyre Gatekeeper gjennom Systeminnstillinger [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ## Hva rapportene beskriver Ifølge Macworld etterligner diskbildet et vanlig Zoom-installasjonsprogram med det kjente oppsettet der man drar appen til Programmer. Macworld sier at programvaren melder seg til operatørene så ofte som hvert 8. sekund og tillater fjernkjøring av kommandoer, og beskriver familien som en infostealer [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Jamf Threat Labs, primærkilden, beskriver et diskbilde som monteres som et volum med navnet «Zoom», med et appikon til venstre og et alias til Programmer til høyre [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Det første trinnet er en ad hoc-signert dropper som viser en passordforespørsel med teksten «Enter your password to allow this» og deretter et fremdriftsvindu med tittelen «Downloading Zoom…» [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Det andre trinnet er en universell Mach-O-binærfil som dekker både Apple silicon og Intel [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Jamf melder at de identifiserte utviklingsversjonen 15. september 2026 og etter to dagers overvåking fant prøver konfigurert mot levende infrastruktur på mer enn ett kommando- og kontrolldomene [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). > FireAI, brannmuren på enheten for macOS utviklet av HisnLabs, spør før en nylig installert app kobler til internett. En prøveperiode på 17 dager er tilgjengelig. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Hva dette betyr for Mac-brukere Installasjonsprogrammet beskrives ikke som å bruke en feil i macOS. Både Macworlds rapport og Jamfs fremstilling legger vekten på at en bruker overtales til å overstyre Gatekeeper og skrive inn et passord [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Mac-brukere som skaffer videokonferanseprogramvare et annet sted enn fra leverandørens eget nettsted eller Mac App Store, er målgruppen rapportene henvender seg til, og arkitekturen gir ingen beskyttelse, siden programvaren etter rapportene kjører på Intel-Mac-er så vel som Apple silicon [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). ## Anbefalinger 1. Last ned Zoom bare fra Mac App Store eller leverandørens offisielle nettsted, slik Macworld råder til [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). 2. Behandle ethvert diskbilde der bakgrunnen forteller deg hvordan du omgår Gatekeeper, som et varselsignal, siden rapportene beskriver nettopp denne instruksjonen [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). 3. Ikke skriv inn Mac-passordet i en forespørsel som vises av et nylig nedlastet installasjonsprogram. 4. Kontroller avsenderadresser og nettadresser før du klikker, og unngå lenker fra ukjente kilder, slik Macworld råder til [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). 5. Administratorer som bruker Jamf, kan sette trusselforebygging, avanserte trusselkontroller og nettbeskyttelse til Block and Report, slik Jamf anbefaler [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ## Relevans for FireAI FireAI er en nettverksbrannmur for én Mac. Den skanner ikke diskbilder, leser ikke grafikken i installasjonsprogrammer, hindrer ikke en bruker i å overstyre Gatekeeper og fjerner ikke programvare som allerede er installert. Den virker i nettverkslaget: [forespørselen ved første tilkobling](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt) spør når en app eller prosess tar kontakt med en destinasjon for første gang, [regler per app](https://hisnlabs.com/en/docs/per-app-rules) kan blokkere den, og [Trusler-siden](https://hisnlabs.com/en/docs/the-threats-page) viser hva som ser galt ut. Programvare som gjentatte ganger kontakter en server, slik rapportene beskriver, er den typen trafikk disse visningene ville vise, men kildene tester ikke FireAI mot denne familien. > FireAIs tilkoblingsforespørsler viser en nylig installert prosess som når en server for første gang, og kill switch stanser nye tilkoblinger. En prøveperiode på 17 dager er tilgjengelig. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Begrensninger Macworld og Jamf legger vekt på ulike ting. Macworld kaller familien en infostealer, mens Jamf oppgir at prøven ikke har innebygde funksjoner for å samle inn nettleserdata, nøkkelringobjekter eller kryptolommebøker [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Teksten fra Macworld som ble hentet for denne saken, oppga ikke hvordan installasjonsprogrammet distribueres til ofrene, og antallet berørte Mac-er er ikke oppgitt i noen av kildene. Jamfs analyse bygger på en utviklingsversjon og prøver konfigurert for levende infrastruktur; atferden til senere versjoner er ikke fastslått. Prøv [FireAI, av HisnLabs](https://hisnlabs.com/en/download) gratis i 17 dager. ## Sources - [Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) - [Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)