Wiadomości dotyczące bezpieczeństwa i sztucznej inteligencji

Fałszywe instalatory macOS · Autor FireAI Security & Research Team · Opublikowano

Fałszywy obraz dysku z instalatorem Zooma celuje w komputery Mac z układami M i Intel, informuje Macworld

Macworld podał 30 września 2026 r., że obraz dysku udający instalator Zooma, nazwany przez Jamf CloudSyncD, prosi użytkowników Maca o ominięcie Gatekeepera.

A disk image icon labelled Zoom with a warning mark and the FireAI firefighter mascot, illustrating a fake Zoom installer that asks users to bypass Gatekeeper.

Macworld poinformował 30 września 2026 r., że nowo zidentyfikowane zagrożenie dla macOS przychodzi jako obraz dysku podawany za instalator Zooma i działa zarówno na komputerach Mac z układami M, jak i z procesorami Intel [1]. Raport przypisuje odkrycie Jamf Threat Labs i nadaje rodzinie nazwę CloudSyncD [1]. Instalator opiera się na instrukcjach, które każą użytkownikowi obejść zabezpieczenie macOS, co sprawia, że punktem wejścia jest własne działanie użytkownika.

Tło

Gatekeeper to kontrola macOS, która odmawia otwarcia oprogramowania niepodpisanego i niezatwierdzonego w zwykły sposób. Macworld zauważa, że instalator zawiera w tle instrukcje, jak obejść Gatekeepera, który w przeciwnym razie zablokowałby oprogramowanie [1]. Jamf Threat Labs opisuje ten sam krok: obraz dysku używa grafiki w tle, która instruuje użytkowników, by pominęli Gatekeepera w Ustawieniach systemowych [2].

Co opisują doniesienia

Według Macworld obraz dysku naśladuje standardowy instalator Zooma ze zwykłym układem „przeciągnij do Programów”. Macworld podaje, że oprogramowanie zgłasza się do swoich operatorów nawet co 8 sekund i umożliwia zdalne wykonywanie poleceń, a rodzinę opisuje jako infostealer [1].

Jamf Threat Labs, źródło podstawowe, opisuje obraz dysku, który montuje się jako wolumin o nazwie „Zoom”, z ikoną aplikacji po lewej i aliasem do Programów po prawej [2]. Jego pierwszym etapem jest dropper podpisany ad hoc, który pokazuje monit o hasło o treści „Enter your password to allow this”, a następnie okno postępu zatytułowane „Downloading Zoom…” [2]. Drugim etapem jest uniwersalny plik binarny Mach-O obejmujący zarówno Apple silicon, jak i Intel [2]. Jamf podaje, że zidentyfikował wersję rozwojową 15 września 2026 r., a po dwóch dniach monitorowania znalazł próbki skonfigurowane pod działającą infrastrukturę, z więcej niż jedną domeną serwera dowodzenia i kontroli [2].

Znaczenie dla użytkowników Maca

Instalator nie jest opisywany jako wykorzystujący lukę w macOS. Zarówno raport Macworld, jak i relacja Jamf kładą nacisk na nakłonienie użytkownika do obejścia Gatekeepera i wpisania hasła [1] [2]. Doniesienia kierują się do użytkowników Maca, którzy pobierają oprogramowanie do wideokonferencji skądkolwiek poza stroną producenta lub Mac App Store, a architektura procesora nie chroni, ponieważ oprogramowanie ma działać zarówno na komputerach Mac z Intelem, jak i z Apple silicon [1].

Zalecenia

  1. Pobieraj Zooma wyłącznie z Mac App Store lub oficjalnej strony producenta, jak radzi Macworld [1].
  2. Traktuj każdy obraz dysku, którego tło podpowiada, jak obejść Gatekeepera, jako sygnał ostrzegawczy, ponieważ doniesienia opisują dokładnie taką instrukcję [1] [2].
  3. Nie wpisuj hasła do Maca w monicie wyświetlanym przez świeżo pobrany instalator.
  4. Sprawdzaj adresy nadawców i adresy URL przed kliknięciem i unikaj linków z nieznanych źródeł, jak radzi Macworld [1].
  5. Administratorzy korzystający z Jamf mogą skonfigurować ochronę przed zagrożeniami, zaawansowane kontrole zagrożeń i ochronę sieciową na Block and Report, jak zaleca Jamf [2].

Związek z FireAI

FireAI to zapora sieciowa dla jednego komputera Mac. Nie skanuje obrazów dysków, nie czyta grafiki instalatora, nie powstrzymuje użytkownika przed obejściem Gatekeepera i nie usuwa oprogramowania, które jest już zainstalowane. Działa w warstwie sieciowej: monit przy pierwszym połączeniu pyta, gdy aplikacja lub proces po raz pierwszy łączy się z danym celem, reguły dla poszczególnych aplikacji mogą je zablokować, a strona Zagrożenia wymienia to, co wygląda nieprawidłowo. Oprogramowanie, które wielokrotnie łączy się z serwerem, jak opisują doniesienia, to ten rodzaj ruchu, który te widoki by pokazały, choć źródła nie testują FireAI na tej rodzinie.

Ograniczenia

Macworld i Jamf różnią się akcentami. Macworld nazywa rodzinę infostealerem, podczas gdy Jamf stwierdza, że próbka nie zawiera wbudowanych funkcji zbierania danych przeglądarki, elementów pęku kluczy ani portfeli kryptowalutowych [1] [2]. Tekst Macworld pobrany na potrzeby tego materiału nie podawał, jak instalator jest dostarczany ofiarom, a liczby dotkniętych komputerów Mac nie podaje żadne ze źródeł. Analiza Jamf opiera się na wersji rozwojowej i próbkach skonfigurowanych pod działającą infrastrukturę; zachowanie późniejszych wersji nie zostało ustalone.

Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.

Źródła

  1. Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer
  2. Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode