Notícias sobre segurança e IA

Backdoors para macOS · Por FireAI Security & Research Team · Publicado

A Jamf Threat Labs analisa o CloudSyncD, um backdoor de macOS em dois estágios que esconde uma senha obtida por phishing em Unicode de largura zero

A análise da Jamf Threat Labs, de 30 de setembro de 2026, sobre o CloudSyncD: um dropper de falso Zoom, uma senha escondida em um arquivo de configurações e um beacon de segundo estágio.

An eye over a line of hidden characters and the FireAI detective mascot, illustrating Jamf Threat Labs’ analysis of a macOS backdoor that hides a phished password in zero-width Unicode.

A Jamf Threat Labs publicou uma análise do CloudSyncD em 30 de setembro de 2026. Ela descreve um backdoor de macOS em dois estágios, entregue por meio de uma imagem de disco de falso Zoom, que pede a senha do usuário, a guarda em um arquivo de configurações ofuscado e em seguida executa um segundo estágio que se comunica periodicamente com um servidor [1]. A Jamf afirma que seus pesquisadores identificaram a família em 15 de setembro de 2026, em uma build de desenvolvimento, e que, após dois dias de monitoramento, encontraram amostras configuradas para infraestrutura ativa [1].

Contexto

Um dropper é um programa de primeiro estágio cuja função é instalar um segundo. A Jamf relata que a imagem de disco é montada como um volume chamado “Zoom” e imita um instalador do macOS, com uma arte de fundo que ensina os usuários a contornar o Gatekeeper nos Ajustes do Sistema [1]. A Macworld cobriu a mesma família em 30 de setembro de 2026, atribuindo o crédito à Jamf Threat Labs [2].

O que o relatório descreve

Estágio 1. O dropper fica em Zoom.app/Contents/MacOS/app_installer e tem assinatura ad hoc. Uma classe Objective-C chamada AuthDialog exibe o pedido de credencial “Enter your password to allow this”, a senha é verificada localmente com o comando dscl e uma falsa janela de progresso exibe “Downloading Zoom…” [1].

Tratamento da senha. O dropper grava a senha capturada em ~/.config/zoom/data.json, onde ela se parece com configurações de um aplicativo. A senha é codificada em base64, enterrada dentro de um longo valor de cache e preenchida dos dois lados com entre 32 e 64 caracteres aleatórios. A string de versão visível “1.0.0” é seguida por 48 caracteres Unicode de largura zero (U+200B e U+200C) que codificam o deslocamento e o comprimento do payload, e nenhum dos dois caracteres aparece na tela [1]. A Jamf afirma que a senha nunca é registrada nem enviada para lugar algum [1].

Execução. O dropper primeiro grava o payload em um descritor de arquivo anônimo e tenta executá-lo por /dev/fd, presumivelmente para evitar gravar o binário em disco. Nos testes da Jamf, isso falhou com a linha de log “/dev/fd spawn failed rc=13”. O plano alternativo usa sudo com a senha coletada para executar o segundo estágio a partir do disco [1].

Estágio 2. O implante, que leva o nome do daemon cloudsyncd, é um Mach-O universal que cobre tanto Apple silicon quanto Intel e tem assinatura ad hoc, com cerca de 756 KB na build de desenvolvimento. Ele lê o UUID do hardware com o ioreg, grava um log criptografado (ChaCha20-Poly1305) em um arquivo sync.err, envia um levantamento do host de pouco menos de 2 KB e depois repete check-ins que carregam apenas o UUID do hardware, a cada 8 a 16 segundos [1]. Uma resposta pode trazer uma tarefa: arquivos tar compactados com gzip são extraídos com /usr/bin/tar, arquivos Mach-O brutos são executados e os demais formatos são descartados [1].

Infraestrutura. A Jamf identificou dois domínios de comando e controle ativos na data da publicação, ambos registrados em 2011 pelo mesmo registrador e atrás da Cloudflare, com caminhos de requisição feitos para parecer um script jQuery. As amostras compartilham a mesma chave e o mesmo vetor de inicialização. A Jamf não observou nenhum LaunchAgent nem LaunchDaemon nos testes com a build de desenvolvimento, ou seja, nenhum mecanismo de persistência [1].

Implicações para usuários de Mac

A avaliação da Jamf é que os infostealers podem dominar o cenário de ameaças, mas os atacantes ainda têm uso para softwares mais discretos, que ficam em silêncio até que seja preciso mais acesso, e que essa família depende da técnica mais antiga que existe: pedir a senha ao usuário [1]. As próprias etapas do usuário, anular o Gatekeeper e digitar a senha, é que fazem o segundo estágio rodar. A Macworld relata que a família afeta tanto Macs M-series quanto Macs Intel [2].

Recomendações

  1. Instale o Zoom somente da Mac App Store ou do site oficial do fornecedor [2].
  2. Não siga instruções na arte de fundo de uma imagem de disco que mandem anular o Gatekeeper [1].
  3. Não digite a senha do Mac em um pedido exibido por um instalador recém-baixado.
  4. Se um instalador desse tipo foi aberto e uma senha foi digitada, procure por ~/.config/zoom/data.json e ~/.local/share/cloudsync, dois caminhos citados na análise da Jamf, e peça ajuda a um administrador ou a um profissional de segurança [1].
  5. Administradores que usam a Jamf podem configurar a prevenção de ameaças, os controles avançados de ameaças e a proteção da web para Block and Report [1].

Relevância para o FireAI

O FireAI é um firewall de rede para um único Mac. Ele não abre imagens de disco, não lê o conteúdo de arquivos, não detecta Unicode oculto, não impede que um usuário digite uma senha e não apaga arquivos. Seu papel é a conexão que vem depois: o aviso de primeira conexão pergunta quando um processo contata um destino pela primeira vez, as regras por app podem bloqueá-lo, investigar uma conexão mostra os detalhes, e o kill switch recusa novas conexões. Um check-in repetido, como o que a Jamf descreve, apareceria como tráfego recorrente de um único processo. A Jamf não testou o FireAI.

Limitações

A análise é da Jamf, e os detalhes técnicos vêm de uma build de desenvolvimento e de amostras que a Jamf descreve como configuradas para infraestrutura ativa. O relatório diz que a build não colocou nenhum binário no caminho configurado e não usou persistência; portanto, builds posteriores podem ser diferentes. A Macworld descreve a família como um infostealer e a Jamf afirma que não há recursos embutidos para coletar dados de navegadores, itens do chaveiro ou carteiras de criptomoedas [1] [2]. O número de vítimas e o caminho pelo qual elas chegam à imagem de disco não constam nas fontes obtidas.

Experimente o FireAI, da HisnLabs grátis por 17 dias.

Fontes

  1. Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode
  2. Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer