A Macworld noticiou a 30 de setembro de 2026 que uma ameaça para macOS recentemente identificada chega sob a forma de uma imagem de disco apresentada como instalador do Zoom e que funciona tanto em Macs M-series como em Macs Intel [1]. A reportagem atribui a descoberta à Jamf Threat Labs e dá à família o nome CloudSyncD [1]. O instalador baseia-se em instruções que mandam o utilizador contornar uma proteção do macOS, o que faz da ação do próprio utilizador o ponto de entrada.
Contexto
O Gatekeeper é a verificação do macOS que recusa abrir software que não esteja assinado e aprovado da forma habitual. A Macworld observa que o instalador inclui, no fundo da janela, instruções sobre como contornar o Gatekeeper, que de outro modo bloquearia o software [1]. A Jamf Threat Labs descreve o mesmo passo: a imagem de disco usa uma imagem de fundo que instrui os utilizadores a anular o Gatekeeper através das Definições do Sistema [2].
O que descrevem os relatos
Segundo a Macworld, a imagem de disco imita um instalador normal do Zoom, com a habitual disposição de arrastar para Aplicações. A Macworld diz que o software contacta os seus operadores com uma frequência de até 8 segundos e permite a execução remota de comandos, e descreve a família como um infostealer [1].
A Jamf Threat Labs, a fonte primária, descreve uma imagem de disco que é montada como um volume chamado «Zoom», com um ícone de aplicação à esquerda e um atalho para Aplicações à direita [2]. A primeira fase é um dropper com assinatura ad hoc que mostra um pedido de palavra-passe com o texto «Enter your password to allow this» e, depois, uma janela de progresso intitulada «Downloading Zoom…» [2]. A segunda fase é um binário Mach-O universal que abrange tanto Apple silicon como Intel [2]. A Jamf relata que identificou a versão de desenvolvimento a 15 de setembro de 2026 e que, após dois dias de monitorização, encontrou amostras configuradas para infraestrutura real em mais de um domínio de comando e controlo [2].
Implicações para os utilizadores de Mac
O instalador não é descrito como explorando uma falha do macOS. Tanto a reportagem da Macworld como o relato da Jamf põem o peso no facto de o utilizador ser persuadido a anular o Gatekeeper e a escrever uma palavra-passe [1] [2]. Os utilizadores de Mac que obtêm software de videoconferência noutro lugar que não o site do próprio fabricante ou a Mac App Store são o público a que os relatos se dirigem, e a arquitetura não oferece proteção, uma vez que o software funcionaria tanto em Macs Intel como em Apple silicon [1].
Recomendações
- Descarregar o Zoom apenas da Mac App Store ou do site oficial do fabricante, como aconselha a Macworld [1].
- Tratar como sinal de alerta qualquer imagem de disco cujo fundo explique como contornar o Gatekeeper, uma vez que os relatos descrevem exatamente essa instrução [1] [2].
- Não escrever a palavra-passe do Mac num pedido mostrado por um instalador acabado de descarregar.
- Verificar os endereços dos remetentes e os URL antes de clicar e evitar ligações de origem desconhecida, como aconselha a Macworld [1].
- Os administradores que usam a Jamf podem configurar a prevenção de ameaças, os controlos avançados de ameaças e a proteção web para Bloquear e Reportar, como a Jamf recomenda [2].
Relevância para a FireAI
A FireAI é uma firewall de rede para um só Mac. Não analisa imagens de disco, não lê as imagens de fundo dos instaladores, não impede o utilizador de anular o Gatekeeper e não remove software já instalado. Atua na camada de rede: o pedido de primeira ligação pergunta quando uma app ou um processo contacta um destino pela primeira vez, as regras por app podem bloqueá-lo e a página Ameaças lista o que parece anómalo. Software que contacta repetidamente um servidor, como descrevem os relatos, é o tipo de tráfego que estas vistas mostrariam, embora as fontes não testem a FireAI contra esta família.
Limitações
A Macworld e a Jamf diferem no enfoque. A Macworld chama infostealer à família, enquanto a Jamf afirma que a amostra não contém funcionalidades integradas para recolher dados do navegador, itens do porta-chaves ou carteiras de criptomoedas [1] [2]. O texto da Macworld consultado para este artigo não indicava como o instalador é distribuído às vítimas, e nenhuma das fontes dá o número de Macs afetados. A análise da Jamf assenta numa versão de desenvolvimento e em amostras configuradas para infraestrutura real; o comportamento de versões posteriores não está estabelecido.
Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.