# Imagem de disco com falso instalador do Zoom visa Macs M-series e Intel, noticia a Macworld

> A Macworld noticiou a 30 de setembro de 2026 que uma imagem de disco que se faz passar por instalador do Zoom, batizada CloudSyncD pela Jamf, pede aos utilizadores de Mac que contornem o Gatekeeper.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-01
Canonical: https://hisnlabs.com/pt/news/macos-fake-zoom-installer-cloudsyncd-macworld

A Macworld noticiou a 30 de setembro de 2026 que uma ameaça para macOS recentemente identificada chega sob a forma de uma imagem de disco apresentada como instalador do Zoom e que funciona tanto em Macs M-series como em Macs Intel [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). A reportagem atribui a descoberta à Jamf Threat Labs e dá à família o nome CloudSyncD [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). O instalador baseia-se em instruções que mandam o utilizador contornar uma proteção do macOS, o que faz da ação do próprio utilizador o ponto de entrada.

## Contexto

O Gatekeeper é a verificação do macOS que recusa abrir software que não esteja assinado e aprovado da forma habitual. A Macworld observa que o instalador inclui, no fundo da janela, instruções sobre como contornar o Gatekeeper, que de outro modo bloquearia o software [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). A Jamf Threat Labs descreve o mesmo passo: a imagem de disco usa uma imagem de fundo que instrui os utilizadores a anular o Gatekeeper através das Definições do Sistema [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

## O que descrevem os relatos

Segundo a Macworld, a imagem de disco imita um instalador normal do Zoom, com a habitual disposição de arrastar para Aplicações. A Macworld diz que o software contacta os seus operadores com uma frequência de até 8 segundos e permite a execução remota de comandos, e descreve a família como um infostealer [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).

A Jamf Threat Labs, a fonte primária, descreve uma imagem de disco que é montada como um volume chamado «Zoom», com um ícone de aplicação à esquerda e um atalho para Aplicações à direita [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). A primeira fase é um dropper com assinatura ad hoc que mostra um pedido de palavra-passe com o texto «Enter your password to allow this» e, depois, uma janela de progresso intitulada «Downloading Zoom…» [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). A segunda fase é um binário Mach-O universal que abrange tanto Apple silicon como Intel [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). A Jamf relata que identificou a versão de desenvolvimento a 15 de setembro de 2026 e que, após dois dias de monitorização, encontrou amostras configuradas para infraestrutura real em mais de um domínio de comando e controlo [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

> A FireAI, a firewall local para macOS desenvolvida pela HisnLabs, pergunta antes de uma app recém-instalada se ligar à internet. Está disponível um teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Implicações para os utilizadores de Mac

O instalador não é descrito como explorando uma falha do macOS. Tanto a reportagem da Macworld como o relato da Jamf põem o peso no facto de o utilizador ser persuadido a anular o Gatekeeper e a escrever uma palavra-passe [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Os utilizadores de Mac que obtêm software de videoconferência noutro lugar que não o site do próprio fabricante ou a Mac App Store são o público a que os relatos se dirigem, e a arquitetura não oferece proteção, uma vez que o software funcionaria tanto em Macs Intel como em Apple silicon [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).

## Recomendações

1. Descarregar o Zoom apenas da Mac App Store ou do site oficial do fabricante, como aconselha a Macworld [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).
2. Tratar como sinal de alerta qualquer imagem de disco cujo fundo explique como contornar o Gatekeeper, uma vez que os relatos descrevem exatamente essa instrução [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).
3. Não escrever a palavra-passe do Mac num pedido mostrado por um instalador acabado de descarregar.
4. Verificar os endereços dos remetentes e os URL antes de clicar e evitar ligações de origem desconhecida, como aconselha a Macworld [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).
5. Os administradores que usam a Jamf podem configurar a prevenção de ameaças, os controlos avançados de ameaças e a proteção web para Bloquear e Reportar, como a Jamf recomenda [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

## Relevância para a FireAI

A FireAI é uma firewall de rede para um só Mac. Não analisa imagens de disco, não lê as imagens de fundo dos instaladores, não impede o utilizador de anular o Gatekeeper e não remove software já instalado. Atua na camada de rede: o [pedido de primeira ligação](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt) pergunta quando uma app ou um processo contacta um destino pela primeira vez, as [regras por app](https://hisnlabs.com/en/docs/per-app-rules) podem bloqueá-lo e a [página Ameaças](https://hisnlabs.com/en/docs/the-threats-page) lista o que parece anómalo. Software que contacta repetidamente um servidor, como descrevem os relatos, é o tipo de tráfego que estas vistas mostrariam, embora as fontes não testem a FireAI contra esta família.

> Os pedidos de ligação da FireAI mostram um processo recém-instalado a contactar um servidor pela primeira vez, e o interruptor de emergência pára as novas ligações. Está disponível um teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitações

A Macworld e a Jamf diferem no enfoque. A Macworld chama infostealer à família, enquanto a Jamf afirma que a amostra não contém funcionalidades integradas para recolher dados do navegador, itens do porta-chaves ou carteiras de criptomoedas [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). O texto da Macworld consultado para este artigo não indicava como o instalador é distribuído às vítimas, e nenhuma das fontes dá o número de Macs afetados. A análise da Jamf assenta numa versão de desenvolvimento e em amostras configuradas para infraestrutura real; o comportamento de versões posteriores não está estabelecido.

Experimente a [FireAI, da HisnLabs](https://hisnlabs.com/en/download) gratuitamente durante 17 dias.

## Sources

- [Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)
- [Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)
