Jamf Threat Labs opublikował 30 września 2026 r. analizę CloudSyncD. Opisuje ona dwuetapowego backdoora dla macOS, dostarczanego przez fałszywy obraz dysku Zooma, który prosi o hasło użytkownika, zapisuje je w zaciemnionym pliku ustawień, a następnie uruchamia drugi etap zgłaszający się do serwera [1]. Jamf podaje, że jego badacze zidentyfikowali rodzinę 15 września 2026 r. w wersji rozwojowej, a po dwóch dniach monitorowania znaleźli próbki skonfigurowane pod działającą infrastrukturę [1].
Tło
Dropper to program pierwszego etapu, którego zadaniem jest zainstalowanie drugiego. Jamf podaje, że obraz dysku montuje się jako wolumin o nazwie „Zoom” i naśladuje instalator macOS, z grafiką w tle, która mówi użytkownikom, jak obejść Gatekeepera w Ustawieniach systemowych [1]. Macworld opisał tę samą rodzinę 30 września 2026 r., przypisując zasługę Jamf Threat Labs [2].
Co opisuje raport
Etap 1. Dropper znajduje się w Zoom.app/Contents/MacOS/app_installer i jest podpisany ad hoc. Klasa Objective-C o nazwie AuthDialog pokazuje monit o poświadczenia „Enter your password to allow this”, hasło jest sprawdzane lokalnie poleceniem dscl, a fałszywe okno postępu wyświetla „Downloading Zoom…” [1].
Obsługa hasła. Dropper zapisuje przechwycone hasło w ~/.config/zoom/data.json, gdzie przypomina ustawienia aplikacji. Hasło jest zakodowane w base64, ukryte wewnątrz długiej wartości pamięci podręcznej i z obu stron dopełnione losowymi znakami w liczbie od 32 do 64. Widoczny ciąg wersji „1.0.0” jest następowany przez 48 znaków Unicode o zerowej szerokości (U+200B i U+200C), które kodują przesunięcie i długość ładunku, a żaden z tych znaków nie jest wyświetlany na ekranie [1]. Jamf stwierdza, że hasło nigdy nie jest nigdzie zapisywane ani wysyłane [1].
Wykonanie. Dropper najpierw zapisuje ładunek do anonimowego deskryptora pliku i próbuje go wykonać przez /dev/fd, prawdopodobnie by uniknąć zapisu pliku binarnego na dysku. W testach Jamf to się nie powiodło, z wpisem w logu „/dev/fd spawn failed rc=13”. Rozwiązanie zapasowe używa sudo ze zdobytym hasłem, by uruchomić drugi etap z dysku [1].
Etap 2. Implant, nazwany od nazwy demona cloudsyncd, to uniwersalny plik Mach-O obejmujący zarówno Apple silicon, jak i Intel, podpisany ad hoc, o rozmiarze około 756 KB w wersji rozwojowej. Odczytuje UUID sprzętu za pomocą ioreg, zapisuje zaszyfrowany log (ChaCha20-Poly1305) do pliku sync.err, wysyła przegląd hosta o wielkości niewiele poniżej 2 KB, a następnie powtarza zgłoszenia zawierające wyłącznie UUID sprzętu, co 8 do 16 sekund [1]. Odpowiedź może zawierać zadanie: archiwa tar skompresowane gzipem są rozpakowywane przez /usr/bin/tar, surowe pliki Mach-O są wykonywane, a inne formaty są odrzucane [1].
Infrastruktura. Jamf zidentyfikował w chwili publikacji dwie aktywne domeny serwera dowodzenia i kontroli, obie zarejestrowane w 2011 r. u tego samego rejestratora i znajdujące się za Cloudflare, ze ścieżkami żądań upodobnionymi do skryptu jQuery. Próbki mają ten sam klucz i wektor inicjalizujący. Jamf nie zaobserwował w testach wersji rozwojowej żadnego LaunchAgent ani LaunchDaemon, czyli żadnego mechanizmu utrwalania [1].
Znaczenie dla użytkowników Maca
Ocena Jamf jest taka, że infostealery mogą dominować w krajobrazie zagrożeń, a mimo to atakujący nadal mają zastosowanie dla cichszego oprogramowania, które czai się, dopóki nie będzie potrzebny dalszy dostęp, i że ta rodzina opiera się na najstarszej dostępnej technice: poproszeniu użytkownika o hasło [1]. Własne kroki użytkownika, czyli obejście Gatekeepera i wpisanie hasła, sprawiają, że drugi etap się uruchamia. Macworld podaje, że rodzina dotyka zarówno komputerów Mac z układami M, jak i z Intelem [2].
Zalecenia
- Instaluj Zooma wyłącznie z Mac App Store lub oficjalnej strony producenta [2].
- Nie wykonuj instrukcji z grafiki w tle obrazu dysku, które każą obejść Gatekeepera [1].
- Nie wpisuj hasła do Maca w monicie świeżo pobranego instalatora.
- Jeśli taki instalator został otwarty i wpisano hasło, sprawdź obecność ~/.config/zoom/data.json i ~/.local/share/cloudsync, obu ścieżek wymienionych w analizie Jamf, i poproś o pomoc administratora lub specjalistę ds. bezpieczeństwa [1].
- Administratorzy korzystający z Jamf mogą ustawić ochronę przed zagrożeniami, zaawansowane kontrole zagrożeń i ochronę sieciową na Block and Report [1].
Związek z FireAI
FireAI to zapora sieciowa dla jednego komputera Mac. Nie otwiera obrazów dysków, nie czyta zawartości plików, nie wykrywa ukrytego Unicode, nie powstrzymuje użytkownika przed wpisaniem hasła i nie usuwa plików. Jego rola to połączenie, które następuje potem: monit przy pierwszym połączeniu pyta, gdy proces po raz pierwszy łączy się z danym celem, reguły dla poszczególnych aplikacji mogą je zablokować, zbadanie połączenia pokazuje szczegóły, a wyłącznik awaryjny odrzuca nowe połączenia. Powtarzające się zgłoszenia takie jak opisane przez Jamf byłyby widoczne jako cykliczny ruch z jednego procesu. Jamf nie testował FireAI.
Ograniczenia
Analiza pochodzi od Jamf, a szczegóły techniczne wywodzą się z wersji rozwojowej oraz próbek, które Jamf opisuje jako skonfigurowane pod działającą infrastrukturę. Raport mówi, że wersja nie umieściła żadnego pliku binarnego w skonfigurowanej ścieżce i nie używała utrwalania, więc późniejsze wersje mogą się różnić. Macworld opisuje rodzinę jako infostealer, a Jamf stwierdza, że nie ma wbudowanych funkcji zbierania danych przeglądarki, elementów pęku kluczy ani portfeli kryptowalutowych [1] [2]. Liczba ofiar i droga, którą ofiary trafiają na obraz dysku, nie są podane w pobranych źródłach.
Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.