# A Jamf Threat Labs analisa o CloudSyncD, um backdoor de duas fases para macOS que esconde uma palavra-passe obtida por phishing em Unicode de largura zero > A análise do CloudSyncD feita pela Jamf Threat Labs a 30 de setembro de 2026: um dropper com falso Zoom, uma palavra-passe escondida num ficheiro de configuração e um beacon de segunda fase. FireAI Security & Research Team (HisnLabs) · Published 2026-10-01 Canonical: https://hisnlabs.com/pt/news/jamf-cloudsyncd-macos-backdoor-zero-width-unicode A Jamf Threat Labs publicou uma análise do CloudSyncD a 30 de setembro de 2026. Descreve um backdoor de duas fases para macOS, distribuído através de uma falsa imagem de disco do Zoom, que pede a palavra-passe do utilizador, a guarda num ficheiro de configuração ofuscado e executa depois uma segunda fase que se anuncia a um servidor [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). A Jamf afirma que os seus investigadores identificaram a família a 15 de setembro de 2026 numa versão de desenvolvimento e que, após dois dias de monitorização, encontraram amostras configuradas para infraestrutura real [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ## Contexto Um dropper é um programa de primeira fase cuja função é instalar um segundo. A Jamf relata que a imagem de disco é montada como um volume chamado «Zoom» e imita um instalador do macOS, com uma imagem de fundo que diz aos utilizadores como contornar o Gatekeeper nas Definições do Sistema [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). A Macworld cobriu a mesma família a 30 de setembro de 2026, atribuindo o mérito à Jamf Threat Labs [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). ## O que descreve o relatório Fase 1. O dropper encontra-se em Zoom.app/Contents/MacOS/app_installer e tem assinatura ad hoc. Uma classe Objective-C chamada AuthDialog mostra o pedido de credenciais «Enter your password to allow this», a palavra-passe é verificada localmente com o comando dscl e uma falsa janela de progresso diz «Downloading Zoom…» [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Tratamento da palavra-passe. O dropper escreve a palavra-passe capturada em ~/.config/zoom/data.json, onde se assemelha a definições de uma aplicação. A palavra-passe está codificada em base64, enterrada num longo valor de cache e rodeada de ambos os lados por entre 32 e 64 carateres aleatórios. À cadeia de versão visível «1.0.0» seguem-se 48 carateres Unicode de largura zero (U+200B e U+200C) que codificam o desvio e o comprimento da carga útil, e nenhum dos dois carateres é apresentado no ecrã [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). A Jamf afirma que a palavra-passe nunca é registada nem enviada para lado nenhum [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Execução. O dropper escreve primeiro a carga útil num descritor de ficheiro anónimo e tenta executá-la através de /dev/fd, presumivelmente para evitar gravar o binário em disco. Nos testes da Jamf, isto falhou com a linha de registo «/dev/fd spawn failed rc=13». A alternativa usa o sudo com a palavra-passe recolhida para executar a segunda fase a partir do disco [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Fase 2. O implante, com o nome do daemon cloudsyncd, é um Mach-O universal que abrange tanto Apple silicon como Intel, com assinatura ad hoc, com cerca de 756 KB na versão de desenvolvimento. Lê o UUID do hardware com o ioreg, escreve um registo cifrado (ChaCha20-Poly1305) num ficheiro sync.err, envia um levantamento do host com pouco menos de 2 KB e repete depois check-ins que transportam apenas o UUID do hardware, a cada 8 a 16 segundos [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Uma resposta pode trazer uma tarefa: os arquivos tar comprimidos com gzip são extraídos com /usr/bin/tar, os ficheiros Mach-O em bruto são executados e os restantes formatos são descartados [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Infraestrutura. A Jamf identificou dois domínios de comando e controlo ativos na altura da publicação, ambos registados em 2011 através do mesmo registador e protegidos pela Cloudflare, com caminhos de pedido feitos para parecerem um script jQuery. As amostras partilham a mesma chave e o mesmo vetor de inicialização. A Jamf não observou nenhum LaunchAgent nem LaunchDaemon nos testes da versão de desenvolvimento, ou seja, nenhum mecanismo de persistência [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). > A FireAI, a firewall local para macOS desenvolvida pela HisnLabs, pergunta antes de um processo recém-instalado se ligar a um servidor pela primeira vez. Está disponível um teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Implicações para os utilizadores de Mac Na avaliação da Jamf, os infostealers podem dominar o panorama das ameaças, mas os atacantes continuam a ter uso para software mais discreto, que se mantém em segundo plano até ser preciso mais acesso, e esta família depende da técnica mais antiga que existe: pedir uma palavra-passe ao utilizador [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Os passos do próprio utilizador, anular o Gatekeeper e escrever a palavra-passe, é que fazem a segunda fase correr. A Macworld noticia que a família afeta tanto Macs M-series como Intel [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). ## Recomendações 1. Instalar o Zoom apenas a partir da Mac App Store ou do site oficial do fabricante [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). 2. Não seguir as instruções da imagem de fundo de uma imagem de disco que mandem anular o Gatekeeper [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). 3. Não introduzir a palavra-passe do Mac num pedido de um instalador acabado de descarregar. 4. Se um instalador desses foi aberto e foi introduzida uma palavra-passe, verificar a existência de ~/.config/zoom/data.json e de ~/.local/share/cloudsync, dois caminhos mencionados na análise da Jamf, e pedir ajuda a um administrador ou a um profissional de segurança [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). 5. Os administradores que usam a Jamf podem definir a prevenção de ameaças, os controlos avançados de ameaças e a proteção web para Bloquear e Reportar [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ## Relevância para a FireAI A FireAI é uma firewall de rede para um só Mac. Não abre imagens de disco, não lê o conteúdo de ficheiros, não deteta Unicode oculto, não impede o utilizador de introduzir uma palavra-passe e não apaga ficheiros. O seu papel é a ligação que vem depois: o [pedido de primeira ligação](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt) pergunta quando um processo contacta um destino pela primeira vez, as [regras por app](https://hisnlabs.com/en/docs/per-app-rules) podem bloqueá-lo, [investigar uma ligação](https://hisnlabs.com/en/docs/investigate-a-connection) mostra os pormenores e o [interruptor de emergência](https://hisnlabs.com/en/docs/kill-switch) recusa novas ligações. Um check-in repetido do tipo que a Jamf descreve apareceria como tráfego recorrente de um único processo. A Jamf não testou a FireAI. > A FireAI permite ao dono de um Mac ver que processo continua a contactar um servidor e bloqueá-lo com uma só regra. Está disponível um teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limitações A análise é da Jamf, e os pormenores técnicos provêm de uma versão de desenvolvimento e de amostras que a Jamf descreve como configuradas para infraestrutura real. O relatório diz que a versão não colocou nenhum binário no caminho configurado e não usou persistência, pelo que versões posteriores podem diferir. A Macworld descreve a família como um infostealer e a Jamf afirma que não há funcionalidades integradas para recolher dados do navegador, itens do porta-chaves ou carteiras de criptomoedas [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/) [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). O número de vítimas e o caminho pelo qual as vítimas chegam à imagem de disco não constam das fontes consultadas. Experimente a [FireAI, da HisnLabs](https://hisnlabs.com/en/download) gratuitamente durante 17 dias. ## Sources - [Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/) - [Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)