# Imagem de disco com falso instalador do Zoom mira Macs M-series e Intel, relata a Macworld > A Macworld relatou em 30 de setembro de 2026 que uma imagem de disco que se passa pelo instalador do Zoom, batizada de CloudSyncD pela Jamf, pede aos usuários de Mac que contornem o Gatekeeper. FireAI Security & Research Team (HisnLabs) · Published 2026-10-01 Canonical: https://hisnlabs.com/pt-br/news/macos-fake-zoom-installer-cloudsyncd-macworld A Macworld relatou em 30 de setembro de 2026 que uma ameaça recém-identificada para macOS chega como uma imagem de disco apresentada como instalador do Zoom e que funciona tanto em Macs M-series quanto em Macs Intel [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). A reportagem atribui a descoberta à Jamf Threat Labs e dá à família o nome CloudSyncD [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). O instalador depende de instruções que mandam o usuário contornar uma proteção do macOS, o que faz da ação do próprio usuário o ponto de entrada. ## Contexto O Gatekeeper é a verificação do macOS que se recusa a abrir software que não esteja assinado e aprovado da forma habitual. A Macworld observa que o instalador traz, no fundo da janela, instruções sobre como contornar o Gatekeeper, que de outro modo bloquearia o software [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). A Jamf Threat Labs descreve a mesma etapa: a imagem de disco usa uma arte de fundo que instrui os usuários a anular o Gatekeeper pelos Ajustes do Sistema [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ## O que as reportagens descrevem Segundo a Macworld, a imagem de disco imita um instalador comum do Zoom, com o layout habitual de arrastar para Aplicativos. A Macworld diz que o software se reporta aos operadores com frequência de até uma vez a cada 8 segundos e permite a execução remota de comandos, e descreve a família como um infostealer [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). A Jamf Threat Labs, a fonte primária, descreve uma imagem de disco que é montada como um volume chamado “Zoom”, com o ícone de um aplicativo à esquerda e um alias para Aplicativos à direita [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Seu primeiro estágio é um dropper com assinatura ad hoc que exibe um pedido de senha com o texto “Enter your password to allow this” e, em seguida, uma janela de progresso intitulada “Downloading Zoom…” [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). O segundo estágio é um binário Mach-O universal que cobre tanto Apple silicon quanto Intel [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). A Jamf relata que identificou a build de desenvolvimento em 15 de setembro de 2026 e que, após dois dias de monitoramento, encontrou amostras configuradas para infraestrutura ativa, com mais de um domínio de comando e controle [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). > O FireAI, o firewall local para macOS desenvolvido pela HisnLabs, pergunta antes que um app recém-instalado se conecte à internet. Há um período de teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Implicações para usuários de Mac O instalador não é descrito como explorador de uma falha do macOS. A reportagem da Macworld e o relato da Jamf colocam o peso em convencer o usuário a anular o Gatekeeper e digitar uma senha [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Os usuários de Mac que obtêm software de videoconferência em qualquer lugar que não seja o site do próprio fornecedor ou a Mac App Store são o público a que as reportagens se dirigem, e a arquitetura não protege ninguém, já que o software, segundo o relato, roda em Macs Intel e também em Apple silicon [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). ## Recomendações 1. Baixe o Zoom somente da Mac App Store ou do site oficial do fornecedor, como a Macworld aconselha [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). 2. Trate qualquer imagem de disco cujo fundo ensine a contornar o Gatekeeper como um sinal de alerta, já que as reportagens descrevem exatamente essa instrução [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). 3. Não digite a senha do Mac em um pedido exibido por um instalador recém-baixado. 4. Confira os endereços de remetentes e as URLs antes de clicar e evite links de fontes desconhecidas, como a Macworld aconselha [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). 5. Administradores que usam a Jamf podem configurar a prevenção de ameaças, os controles avançados de ameaças e a proteção da web para Block and Report, como a Jamf recomenda [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ## Relevância para o FireAI O FireAI é um firewall de rede para um único Mac. Ele não analisa imagens de disco, não lê a arte de fundo de instaladores, não impede que um usuário anule o Gatekeeper e não remove software que já esteja instalado. Ele age na camada de rede: o [aviso de primeira conexão](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt) pergunta quando um app ou processo contata um destino pela primeira vez, as [regras por app](https://hisnlabs.com/en/docs/per-app-rules) podem bloqueá-lo, e a [página Ameaças](https://hisnlabs.com/en/docs/the-threats-page) lista o que parece fora do normal. Um software que contata um servidor repetidamente, como descrevem as reportagens, é o tipo de tráfego que essas telas mostrariam, embora as fontes não tenham testado o FireAI contra essa família. > Os avisos de conexão do FireAI mostram um processo recém-instalado alcançando um servidor pela primeira vez, e o kill switch interrompe novas conexões. Há um período de teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limitações A Macworld e a Jamf diferem na ênfase. A Macworld chama a família de infostealer, enquanto a Jamf afirma que a amostra não contém recursos embutidos para coletar dados de navegadores, itens do chaveiro ou carteiras de criptomoedas [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). O texto da Macworld obtido para este item não informava como o instalador é distribuído às vítimas, e o número de Macs afetados não consta em nenhuma das duas fontes. A análise da Jamf se apoia em uma build de desenvolvimento e em amostras configuradas para infraestrutura ativa; o comportamento de builds posteriores não está estabelecido. Experimente o [FireAI, da HisnLabs](https://hisnlabs.com/en/download) grátis por 17 dias. ## Sources - [Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) - [Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)