A Jamf Threat Labs publicou uma análise do CloudSyncD a 30 de setembro de 2026. Descreve um backdoor de duas fases para macOS, distribuído através de uma falsa imagem de disco do Zoom, que pede a palavra-passe do utilizador, a guarda num ficheiro de configuração ofuscado e executa depois uma segunda fase que se anuncia a um servidor [1]. A Jamf afirma que os seus investigadores identificaram a família a 15 de setembro de 2026 numa versão de desenvolvimento e que, após dois dias de monitorização, encontraram amostras configuradas para infraestrutura real [1].
Contexto
Um dropper é um programa de primeira fase cuja função é instalar um segundo. A Jamf relata que a imagem de disco é montada como um volume chamado «Zoom» e imita um instalador do macOS, com uma imagem de fundo que diz aos utilizadores como contornar o Gatekeeper nas Definições do Sistema [1]. A Macworld cobriu a mesma família a 30 de setembro de 2026, atribuindo o mérito à Jamf Threat Labs [2].
O que descreve o relatório
Fase 1. O dropper encontra-se em Zoom.app/Contents/MacOS/app_installer e tem assinatura ad hoc. Uma classe Objective-C chamada AuthDialog mostra o pedido de credenciais «Enter your password to allow this», a palavra-passe é verificada localmente com o comando dscl e uma falsa janela de progresso diz «Downloading Zoom…» [1].
Tratamento da palavra-passe. O dropper escreve a palavra-passe capturada em ~/.config/zoom/data.json, onde se assemelha a definições de uma aplicação. A palavra-passe está codificada em base64, enterrada num longo valor de cache e rodeada de ambos os lados por entre 32 e 64 carateres aleatórios. À cadeia de versão visível «1.0.0» seguem-se 48 carateres Unicode de largura zero (U+200B e U+200C) que codificam o desvio e o comprimento da carga útil, e nenhum dos dois carateres é apresentado no ecrã [1]. A Jamf afirma que a palavra-passe nunca é registada nem enviada para lado nenhum [1].
Execução. O dropper escreve primeiro a carga útil num descritor de ficheiro anónimo e tenta executá-la através de /dev/fd, presumivelmente para evitar gravar o binário em disco. Nos testes da Jamf, isto falhou com a linha de registo «/dev/fd spawn failed rc=13». A alternativa usa o sudo com a palavra-passe recolhida para executar a segunda fase a partir do disco [1].
Fase 2. O implante, com o nome do daemon cloudsyncd, é um Mach-O universal que abrange tanto Apple silicon como Intel, com assinatura ad hoc, com cerca de 756 KB na versão de desenvolvimento. Lê o UUID do hardware com o ioreg, escreve um registo cifrado (ChaCha20-Poly1305) num ficheiro sync.err, envia um levantamento do host com pouco menos de 2 KB e repete depois check-ins que transportam apenas o UUID do hardware, a cada 8 a 16 segundos [1]. Uma resposta pode trazer uma tarefa: os arquivos tar comprimidos com gzip são extraídos com /usr/bin/tar, os ficheiros Mach-O em bruto são executados e os restantes formatos são descartados [1].
Infraestrutura. A Jamf identificou dois domínios de comando e controlo ativos na altura da publicação, ambos registados em 2011 através do mesmo registador e protegidos pela Cloudflare, com caminhos de pedido feitos para parecerem um script jQuery. As amostras partilham a mesma chave e o mesmo vetor de inicialização. A Jamf não observou nenhum LaunchAgent nem LaunchDaemon nos testes da versão de desenvolvimento, ou seja, nenhum mecanismo de persistência [1].
Implicações para os utilizadores de Mac
Na avaliação da Jamf, os infostealers podem dominar o panorama das ameaças, mas os atacantes continuam a ter uso para software mais discreto, que se mantém em segundo plano até ser preciso mais acesso, e esta família depende da técnica mais antiga que existe: pedir uma palavra-passe ao utilizador [1]. Os passos do próprio utilizador, anular o Gatekeeper e escrever a palavra-passe, é que fazem a segunda fase correr. A Macworld noticia que a família afeta tanto Macs M-series como Intel [2].
Recomendações
- Instalar o Zoom apenas a partir da Mac App Store ou do site oficial do fabricante [2].
- Não seguir as instruções da imagem de fundo de uma imagem de disco que mandem anular o Gatekeeper [1].
- Não introduzir a palavra-passe do Mac num pedido de um instalador acabado de descarregar.
- Se um instalador desses foi aberto e foi introduzida uma palavra-passe, verificar a existência de ~/.config/zoom/data.json e de ~/.local/share/cloudsync, dois caminhos mencionados na análise da Jamf, e pedir ajuda a um administrador ou a um profissional de segurança [1].
- Os administradores que usam a Jamf podem definir a prevenção de ameaças, os controlos avançados de ameaças e a proteção web para Bloquear e Reportar [1].
Relevância para a FireAI
A FireAI é uma firewall de rede para um só Mac. Não abre imagens de disco, não lê o conteúdo de ficheiros, não deteta Unicode oculto, não impede o utilizador de introduzir uma palavra-passe e não apaga ficheiros. O seu papel é a ligação que vem depois: o pedido de primeira ligação pergunta quando um processo contacta um destino pela primeira vez, as regras por app podem bloqueá-lo, investigar uma ligação mostra os pormenores e o interruptor de emergência recusa novas ligações. Um check-in repetido do tipo que a Jamf descreve apareceria como tráfego recorrente de um único processo. A Jamf não testou a FireAI.
Limitações
A análise é da Jamf, e os pormenores técnicos provêm de uma versão de desenvolvimento e de amostras que a Jamf descreve como configuradas para infraestrutura real. O relatório diz que a versão não colocou nenhum binário no caminho configurado e não usou persistência, pelo que versões posteriores podem diferir. A Macworld descreve a família como um infostealer e a Jamf afirma que não há funcionalidades integradas para recolher dados do navegador, itens do porta-chaves ou carteiras de criptomoedas [1] [2]. O número de vítimas e o caminho pelo qual as vítimas chegam à imagem de disco não constam das fontes consultadas.
Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.