# Jamf Threat Labs analizuje CloudSyncD, dwuetapowego backdoora dla macOS, który ukrywa wyłudzone hasło w znakach Unicode o zerowej szerokości > Analiza CloudSyncD z 30 września 2026 r. autorstwa Jamf Threat Labs: fałszywy dropper Zooma, hasło ukryte w pliku ustawień i beacon drugiego etapu. FireAI Security & Research Team (HisnLabs) · Published 2026-10-01 Canonical: https://hisnlabs.com/pl/news/jamf-cloudsyncd-macos-backdoor-zero-width-unicode Jamf Threat Labs opublikował 30 września 2026 r. analizę CloudSyncD. Opisuje ona dwuetapowego backdoora dla macOS, dostarczanego przez fałszywy obraz dysku Zooma, który prosi o hasło użytkownika, zapisuje je w zaciemnionym pliku ustawień, a następnie uruchamia drugi etap zgłaszający się do serwera [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Jamf podaje, że jego badacze zidentyfikowali rodzinę 15 września 2026 r. w wersji rozwojowej, a po dwóch dniach monitorowania znaleźli próbki skonfigurowane pod działającą infrastrukturę [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ## Tło Dropper to program pierwszego etapu, którego zadaniem jest zainstalowanie drugiego. Jamf podaje, że obraz dysku montuje się jako wolumin o nazwie „Zoom” i naśladuje instalator macOS, z grafiką w tle, która mówi użytkownikom, jak obejść Gatekeepera w Ustawieniach systemowych [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Macworld opisał tę samą rodzinę 30 września 2026 r., przypisując zasługę Jamf Threat Labs [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). ## Co opisuje raport Etap 1. Dropper znajduje się w Zoom.app/Contents/MacOS/app_installer i jest podpisany ad hoc. Klasa Objective-C o nazwie AuthDialog pokazuje monit o poświadczenia „Enter your password to allow this”, hasło jest sprawdzane lokalnie poleceniem dscl, a fałszywe okno postępu wyświetla „Downloading Zoom…” [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Obsługa hasła. Dropper zapisuje przechwycone hasło w ~/.config/zoom/data.json, gdzie przypomina ustawienia aplikacji. Hasło jest zakodowane w base64, ukryte wewnątrz długiej wartości pamięci podręcznej i z obu stron dopełnione losowymi znakami w liczbie od 32 do 64. Widoczny ciąg wersji „1.0.0” jest następowany przez 48 znaków Unicode o zerowej szerokości (U+200B i U+200C), które kodują przesunięcie i długość ładunku, a żaden z tych znaków nie jest wyświetlany na ekranie [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Jamf stwierdza, że hasło nigdy nie jest nigdzie zapisywane ani wysyłane [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Wykonanie. Dropper najpierw zapisuje ładunek do anonimowego deskryptora pliku i próbuje go wykonać przez /dev/fd, prawdopodobnie by uniknąć zapisu pliku binarnego na dysku. W testach Jamf to się nie powiodło, z wpisem w logu „/dev/fd spawn failed rc=13”. Rozwiązanie zapasowe używa sudo ze zdobytym hasłem, by uruchomić drugi etap z dysku [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Etap 2. Implant, nazwany od nazwy demona cloudsyncd, to uniwersalny plik Mach-O obejmujący zarówno Apple silicon, jak i Intel, podpisany ad hoc, o rozmiarze około 756 KB w wersji rozwojowej. Odczytuje UUID sprzętu za pomocą ioreg, zapisuje zaszyfrowany log (ChaCha20-Poly1305) do pliku sync.err, wysyła przegląd hosta o wielkości niewiele poniżej 2 KB, a następnie powtarza zgłoszenia zawierające wyłącznie UUID sprzętu, co 8 do 16 sekund [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Odpowiedź może zawierać zadanie: archiwa tar skompresowane gzipem są rozpakowywane przez /usr/bin/tar, surowe pliki Mach-O są wykonywane, a inne formaty są odrzucane [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Infrastruktura. Jamf zidentyfikował w chwili publikacji dwie aktywne domeny serwera dowodzenia i kontroli, obie zarejestrowane w 2011 r. u tego samego rejestratora i znajdujące się za Cloudflare, ze ścieżkami żądań upodobnionymi do skryptu jQuery. Próbki mają ten sam klucz i wektor inicjalizujący. Jamf nie zaobserwował w testach wersji rozwojowej żadnego LaunchAgent ani LaunchDaemon, czyli żadnego mechanizmu utrwalania [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). > FireAI, zapora sieciowa działająca na urządzeniu dla macOS, opracowana przez HisnLabs, pyta, zanim świeżo zainstalowany proces po raz pierwszy połączy się z serwerem. Dostępny jest 17-dniowy okres próbny. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Znaczenie dla użytkowników Maca Ocena Jamf jest taka, że infostealery mogą dominować w krajobrazie zagrożeń, a mimo to atakujący nadal mają zastosowanie dla cichszego oprogramowania, które czai się, dopóki nie będzie potrzebny dalszy dostęp, i że ta rodzina opiera się na najstarszej dostępnej technice: poproszeniu użytkownika o hasło [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Własne kroki użytkownika, czyli obejście Gatekeepera i wpisanie hasła, sprawiają, że drugi etap się uruchamia. Macworld podaje, że rodzina dotyka zarówno komputerów Mac z układami M, jak i z Intelem [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). ## Zalecenia 1. Instaluj Zooma wyłącznie z Mac App Store lub oficjalnej strony producenta [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). 2. Nie wykonuj instrukcji z grafiki w tle obrazu dysku, które każą obejść Gatekeepera [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). 3. Nie wpisuj hasła do Maca w monicie świeżo pobranego instalatora. 4. Jeśli taki instalator został otwarty i wpisano hasło, sprawdź obecność ~/.config/zoom/data.json i ~/.local/share/cloudsync, obu ścieżek wymienionych w analizie Jamf, i poproś o pomoc administratora lub specjalistę ds. bezpieczeństwa [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). 5. Administratorzy korzystający z Jamf mogą ustawić ochronę przed zagrożeniami, zaawansowane kontrole zagrożeń i ochronę sieciową na Block and Report [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ## Związek z FireAI FireAI to zapora sieciowa dla jednego komputera Mac. Nie otwiera obrazów dysków, nie czyta zawartości plików, nie wykrywa ukrytego Unicode, nie powstrzymuje użytkownika przed wpisaniem hasła i nie usuwa plików. Jego rola to połączenie, które następuje potem: [monit przy pierwszym połączeniu](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt) pyta, gdy proces po raz pierwszy łączy się z danym celem, [reguły dla poszczególnych aplikacji](https://hisnlabs.com/en/docs/per-app-rules) mogą je zablokować, [zbadanie połączenia](https://hisnlabs.com/en/docs/investigate-a-connection) pokazuje szczegóły, a [wyłącznik awaryjny](https://hisnlabs.com/en/docs/kill-switch) odrzuca nowe połączenia. Powtarzające się zgłoszenia takie jak opisane przez Jamf byłyby widoczne jako cykliczny ruch z jednego procesu. Jamf nie testował FireAI. > FireAI pozwala właścicielowi Maca zobaczyć, który proces wciąż łączy się z serwerem, i zablokować go jedną regułą. Dostępny jest 17-dniowy okres próbny. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Ograniczenia Analiza pochodzi od Jamf, a szczegóły techniczne wywodzą się z wersji rozwojowej oraz próbek, które Jamf opisuje jako skonfigurowane pod działającą infrastrukturę. Raport mówi, że wersja nie umieściła żadnego pliku binarnego w skonfigurowanej ścieżce i nie używała utrwalania, więc późniejsze wersje mogą się różnić. Macworld opisuje rodzinę jako infostealer, a Jamf stwierdza, że nie ma wbudowanych funkcji zbierania danych przeglądarki, elementów pęku kluczy ani portfeli kryptowalutowych [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/) [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Liczba ofiar i droga, którą ofiary trafiają na obraz dysku, nie są podane w pobranych źródłach. Wypróbuj [FireAI od HisnLabs](https://hisnlabs.com/en/download) za darmo przez 17 dni. ## Sources - [Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/) - [Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)