# Fałszywy obraz dysku z instalatorem Zooma celuje w komputery Mac z układami M i Intel, informuje Macworld

> Macworld podał 30 września 2026 r., że obraz dysku udający instalator Zooma, nazwany przez Jamf CloudSyncD, prosi użytkowników Maca o ominięcie Gatekeepera.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-01
Canonical: https://hisnlabs.com/pl/news/macos-fake-zoom-installer-cloudsyncd-macworld

Macworld poinformował 30 września 2026 r., że nowo zidentyfikowane zagrożenie dla macOS przychodzi jako obraz dysku podawany za instalator Zooma i działa zarówno na komputerach Mac z układami M, jak i z procesorami Intel [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Raport przypisuje odkrycie Jamf Threat Labs i nadaje rodzinie nazwę CloudSyncD [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Instalator opiera się na instrukcjach, które każą użytkownikowi obejść zabezpieczenie macOS, co sprawia, że punktem wejścia jest własne działanie użytkownika.

## Tło

Gatekeeper to kontrola macOS, która odmawia otwarcia oprogramowania niepodpisanego i niezatwierdzonego w zwykły sposób. Macworld zauważa, że instalator zawiera w tle instrukcje, jak obejść Gatekeepera, który w przeciwnym razie zablokowałby oprogramowanie [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Jamf Threat Labs opisuje ten sam krok: obraz dysku używa grafiki w tle, która instruuje użytkowników, by pominęli Gatekeepera w Ustawieniach systemowych [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

## Co opisują doniesienia

Według Macworld obraz dysku naśladuje standardowy instalator Zooma ze zwykłym układem „przeciągnij do Programów”. Macworld podaje, że oprogramowanie zgłasza się do swoich operatorów nawet co 8 sekund i umożliwia zdalne wykonywanie poleceń, a rodzinę opisuje jako infostealer [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).

Jamf Threat Labs, źródło podstawowe, opisuje obraz dysku, który montuje się jako wolumin o nazwie „Zoom”, z ikoną aplikacji po lewej i aliasem do Programów po prawej [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Jego pierwszym etapem jest dropper podpisany ad hoc, który pokazuje monit o hasło o treści „Enter your password to allow this”, a następnie okno postępu zatytułowane „Downloading Zoom…” [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Drugim etapem jest uniwersalny plik binarny Mach-O obejmujący zarówno Apple silicon, jak i Intel [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Jamf podaje, że zidentyfikował wersję rozwojową 15 września 2026 r., a po dwóch dniach monitorowania znalazł próbki skonfigurowane pod działającą infrastrukturę, z więcej niż jedną domeną serwera dowodzenia i kontroli [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

> FireAI, zapora sieciowa działająca na urządzeniu dla macOS, opracowana przez HisnLabs, pyta, zanim świeżo zainstalowana aplikacja połączy się z internetem. Dostępny jest 17-dniowy okres próbny. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Znaczenie dla użytkowników Maca

Instalator nie jest opisywany jako wykorzystujący lukę w macOS. Zarówno raport Macworld, jak i relacja Jamf kładą nacisk na nakłonienie użytkownika do obejścia Gatekeepera i wpisania hasła [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Doniesienia kierują się do użytkowników Maca, którzy pobierają oprogramowanie do wideokonferencji skądkolwiek poza stroną producenta lub Mac App Store, a architektura procesora nie chroni, ponieważ oprogramowanie ma działać zarówno na komputerach Mac z Intelem, jak i z Apple silicon [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).

## Zalecenia

1. Pobieraj Zooma wyłącznie z Mac App Store lub oficjalnej strony producenta, jak radzi Macworld [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).
2. Traktuj każdy obraz dysku, którego tło podpowiada, jak obejść Gatekeepera, jako sygnał ostrzegawczy, ponieważ doniesienia opisują dokładnie taką instrukcję [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).
3. Nie wpisuj hasła do Maca w monicie wyświetlanym przez świeżo pobrany instalator.
4. Sprawdzaj adresy nadawców i adresy URL przed kliknięciem i unikaj linków z nieznanych źródeł, jak radzi Macworld [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).
5. Administratorzy korzystający z Jamf mogą skonfigurować ochronę przed zagrożeniami, zaawansowane kontrole zagrożeń i ochronę sieciową na Block and Report, jak zaleca Jamf [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

## Związek z FireAI

FireAI to zapora sieciowa dla jednego komputera Mac. Nie skanuje obrazów dysków, nie czyta grafiki instalatora, nie powstrzymuje użytkownika przed obejściem Gatekeepera i nie usuwa oprogramowania, które jest już zainstalowane. Działa w warstwie sieciowej: [monit przy pierwszym połączeniu](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt) pyta, gdy aplikacja lub proces po raz pierwszy łączy się z danym celem, [reguły dla poszczególnych aplikacji](https://hisnlabs.com/en/docs/per-app-rules) mogą je zablokować, a [strona Zagrożenia](https://hisnlabs.com/en/docs/the-threats-page) wymienia to, co wygląda nieprawidłowo. Oprogramowanie, które wielokrotnie łączy się z serwerem, jak opisują doniesienia, to ten rodzaj ruchu, który te widoki by pokazały, choć źródła nie testują FireAI na tej rodzinie.

> Monity połączeń FireAI pokazują świeżo zainstalowany proces łączący się z serwerem po raz pierwszy, a wyłącznik awaryjny zatrzymuje nowe połączenia. Dostępny jest 17-dniowy okres próbny. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Ograniczenia

Macworld i Jamf różnią się akcentami. Macworld nazywa rodzinę infostealerem, podczas gdy Jamf stwierdza, że próbka nie zawiera wbudowanych funkcji zbierania danych przeglądarki, elementów pęku kluczy ani portfeli kryptowalutowych [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Tekst Macworld pobrany na potrzeby tego materiału nie podawał, jak instalator jest dostarczany ofiarom, a liczby dotkniętych komputerów Mac nie podaje żadne ze źródeł. Analiza Jamf opiera się na wersji rozwojowej i próbkach skonfigurowanych pod działającą infrastrukturę; zachowanie późniejszych wersji nie zostało ustalone.

Wypróbuj [FireAI od HisnLabs](https://hisnlabs.com/en/download) za darmo przez 17 dni.

## Sources

- [Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)
- [Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)
