Macworld poinformował 30 września 2026 r., że nowo zidentyfikowane zagrożenie dla macOS przychodzi jako obraz dysku podawany za instalator Zooma i działa zarówno na komputerach Mac z układami M, jak i z procesorami Intel [1]. Raport przypisuje odkrycie Jamf Threat Labs i nadaje rodzinie nazwę CloudSyncD [1]. Instalator opiera się na instrukcjach, które każą użytkownikowi obejść zabezpieczenie macOS, co sprawia, że punktem wejścia jest własne działanie użytkownika.
Tło
Gatekeeper to kontrola macOS, która odmawia otwarcia oprogramowania niepodpisanego i niezatwierdzonego w zwykły sposób. Macworld zauważa, że instalator zawiera w tle instrukcje, jak obejść Gatekeepera, który w przeciwnym razie zablokowałby oprogramowanie [1]. Jamf Threat Labs opisuje ten sam krok: obraz dysku używa grafiki w tle, która instruuje użytkowników, by pominęli Gatekeepera w Ustawieniach systemowych [2].
Co opisują doniesienia
Według Macworld obraz dysku naśladuje standardowy instalator Zooma ze zwykłym układem „przeciągnij do Programów”. Macworld podaje, że oprogramowanie zgłasza się do swoich operatorów nawet co 8 sekund i umożliwia zdalne wykonywanie poleceń, a rodzinę opisuje jako infostealer [1].
Jamf Threat Labs, źródło podstawowe, opisuje obraz dysku, który montuje się jako wolumin o nazwie „Zoom”, z ikoną aplikacji po lewej i aliasem do Programów po prawej [2]. Jego pierwszym etapem jest dropper podpisany ad hoc, który pokazuje monit o hasło o treści „Enter your password to allow this”, a następnie okno postępu zatytułowane „Downloading Zoom…” [2]. Drugim etapem jest uniwersalny plik binarny Mach-O obejmujący zarówno Apple silicon, jak i Intel [2]. Jamf podaje, że zidentyfikował wersję rozwojową 15 września 2026 r., a po dwóch dniach monitorowania znalazł próbki skonfigurowane pod działającą infrastrukturę, z więcej niż jedną domeną serwera dowodzenia i kontroli [2].
Znaczenie dla użytkowników Maca
Instalator nie jest opisywany jako wykorzystujący lukę w macOS. Zarówno raport Macworld, jak i relacja Jamf kładą nacisk na nakłonienie użytkownika do obejścia Gatekeepera i wpisania hasła [1] [2]. Doniesienia kierują się do użytkowników Maca, którzy pobierają oprogramowanie do wideokonferencji skądkolwiek poza stroną producenta lub Mac App Store, a architektura procesora nie chroni, ponieważ oprogramowanie ma działać zarówno na komputerach Mac z Intelem, jak i z Apple silicon [1].
Zalecenia
- Pobieraj Zooma wyłącznie z Mac App Store lub oficjalnej strony producenta, jak radzi Macworld [1].
- Traktuj każdy obraz dysku, którego tło podpowiada, jak obejść Gatekeepera, jako sygnał ostrzegawczy, ponieważ doniesienia opisują dokładnie taką instrukcję [1] [2].
- Nie wpisuj hasła do Maca w monicie wyświetlanym przez świeżo pobrany instalator.
- Sprawdzaj adresy nadawców i adresy URL przed kliknięciem i unikaj linków z nieznanych źródeł, jak radzi Macworld [1].
- Administratorzy korzystający z Jamf mogą skonfigurować ochronę przed zagrożeniami, zaawansowane kontrole zagrożeń i ochronę sieciową na Block and Report, jak zaleca Jamf [2].
Związek z FireAI
FireAI to zapora sieciowa dla jednego komputera Mac. Nie skanuje obrazów dysków, nie czyta grafiki instalatora, nie powstrzymuje użytkownika przed obejściem Gatekeepera i nie usuwa oprogramowania, które jest już zainstalowane. Działa w warstwie sieciowej: monit przy pierwszym połączeniu pyta, gdy aplikacja lub proces po raz pierwszy łączy się z danym celem, reguły dla poszczególnych aplikacji mogą je zablokować, a strona Zagrożenia wymienia to, co wygląda nieprawidłowo. Oprogramowanie, które wielokrotnie łączy się z serwerem, jak opisują doniesienia, to ten rodzaj ruchu, który te widoki by pokazały, choć źródła nie testują FireAI na tej rodzinie.
Ograniczenia
Macworld i Jamf różnią się akcentami. Macworld nazywa rodzinę infostealerem, podczas gdy Jamf stwierdza, że próbka nie zawiera wbudowanych funkcji zbierania danych przeglądarki, elementów pęku kluczy ani portfeli kryptowalutowych [1] [2]. Tekst Macworld pobrany na potrzeby tego materiału nie podawał, jak instalator jest dostarczany ofiarom, a liczby dotkniętych komputerów Mac nie podaje żadne ze źródeł. Analiza Jamf opiera się na wersji rozwojowej i próbkach skonfigurowanych pod działającą infrastrukturę; zachowanie późniejszych wersji nie zostało ustalone.
Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.