Новости безопасности и искусственного интеллекта

Бэкдоры для macOS · Автор FireAI Security & Research Team · Опубликовано

Jamf Threat Labs разбирает CloudSyncD — двухстадийный бэкдор для macOS, прячущий выманенный пароль в юникоде нулевой ширины

Анализ CloudSyncD от Jamf Threat Labs, опубликованный 30 сентября 2026 года: поддельный дроппер Zoom, пароль, спрятанный в файле настроек, и маяк второй стадии.

An eye over a line of hidden characters and the FireAI detective mascot, illustrating Jamf Threat Labs’ analysis of a macOS backdoor that hides a phished password in zero-width Unicode.

Jamf Threat Labs опубликовала анализ CloudSyncD 30 сентября 2026 года. В нём описан двухстадийный бэкдор для macOS, распространяемый через поддельный образ диска Zoom: он запрашивает пароль пользователя, сохраняет его в замаскированном файле настроек, а затем запускает вторую стадию, которая выходит на связь с сервером [1]. Jamf сообщает, что её исследователи выявили это семейство 15 сентября 2026 года в сборке для разработки, а после двух дней наблюдения обнаружили образцы, настроенные на действующую инфраструктуру [1].

Предыстория

Дроппер — это программа первой стадии, задача которой — установить вторую. Jamf сообщает, что образ диска монтируется как том с именем «Zoom» и имитирует установщик macOS, а фоновое изображение объясняет пользователям, как обойти Gatekeeper в «Системных настройках» [1]. Macworld написал об этом же семействе 30 сентября 2026 года, сославшись на Jamf Threat Labs [2].

Что описывает отчёт

Стадия 1. Дроппер находится по пути Zoom.app/Contents/MacOS/app_installer и подписан ad-hoc. Класс Objective-C с именем AuthDialog показывает запрос учётных данных «Enter your password to allow this», пароль проверяется локально командой dscl, а поддельное окно хода выполнения сообщает «Downloading Zoom…» [1].

Обращение с паролем. Дроппер записывает введённый пароль в ~/.config/zoom/data.json, где он напоминает настройки приложения. Пароль закодирован в base64, спрятан внутри длинного значения кэша и с обеих сторон дополнен случайными символами в количестве от 32 до 64. За видимой строкой версии «1.0.0» следуют 48 символов юникода нулевой ширины (U+200B и U+200C), кодирующих смещение и длину полезной нагрузки; ни один из этих символов не отображается на экране [1]. Jamf указывает, что пароль нигде не записывается и никуда не отправляется [1].

Выполнение. Дроппер сначала записывает полезную нагрузку в анонимный файловый дескриптор и пытается выполнить её через /dev/fd, по-видимому, чтобы не записывать двоичный файл на диск. В тестах Jamf это не удалось, в журнале появилась строка «/dev/fd spawn failed rc=13». Запасной вариант использует sudo с собранным паролем, чтобы запустить вторую стадию с диска [1].

Стадия 2. Имплант, названный по имени демона cloudsyncd, — универсальный Mach-O, охватывающий как Apple silicon, так и Intel, с подписью ad-hoc, размером около 756 КБ в сборке для разработки. Он считывает аппаратный UUID через ioreg, записывает зашифрованный журнал (ChaCha20-Poly1305) в файл sync.err, отправляет обзор хоста объёмом чуть меньше 2 КБ, а затем повторяет сеансы связи, передавая только аппаратный UUID, каждые 8–16 секунд [1]. Ответ может содержать задачу: архивы tar со сжатием gzip распаковываются с помощью /usr/bin/tar, «сырые» файлы Mach-O выполняются, а другие форматы отбрасываются [1].

Инфраструктура. На момент публикации Jamf выявила два действующих домена управления (command-and-control), оба зарегистрированы в 2011 году через одного регистратора и находятся за Cloudflare; пути запросов оформлены так, чтобы напоминать скрипт jQuery. У образцов один и тот же ключ и вектор инициализации. В тестах сборки для разработки Jamf не наблюдала ни LaunchAgent, ни LaunchDaemon, то есть механизма закрепления в системе не было [1].

Выводы для пользователей Mac

По оценке Jamf, в ландшафте угроз могут доминировать инфостилеры, но у злоумышленников по-прежнему есть применение для более тихих программ, которые затаиваются до тех пор, пока не понадобится дальнейший доступ, а это семейство опирается на самый старый приём: попросить у пользователя пароль [1]. Вторая стадия запускается благодаря собственным шагам пользователя — отмене блокировки Gatekeeper и вводу пароля. Macworld сообщает, что семейство затрагивает и Mac с процессорами M-серии, и Mac с Intel [2].

Рекомендации

  1. Устанавливайте Zoom только из Mac App Store или с официального сайта производителя [2].
  2. Не следуйте инструкциям на фоновом изображении образа диска, которые предлагают отменить блокировку Gatekeeper [1].
  3. Не вводите пароль от Mac в запросе от только что загруженного установщика.
  4. Если такой установщик был открыт и пароль введён, проверьте наличие ~/.config/zoom/data.json и ~/.local/share/cloudsync — оба пути названы в анализе Jamf — и обратитесь за помощью к администратору или специалисту по безопасности [1].
  5. Администраторы, использующие Jamf, могут установить для предотвращения угроз, расширенных средств контроля угроз и веб-защиты режим «Блокировать и сообщать» (Block and Report) [1].

Какое отношение это имеет к FireAI

FireAI — сетевой межсетевой экран для одного Mac. Он не открывает образы дисков, не читает содержимое файлов, не обнаруживает скрытый юникод, не мешает пользователю ввести пароль и не удаляет файлы. Его роль — соединение, которое следует после: запрос при первом соединении спрашивает, когда процесс впервые обращается к адресу, правила для отдельных приложений могут его заблокировать, исследование соединения показывает подробности, а аварийный выключатель отклоняет новые соединения. Повторяющийся сеанс связи того типа, который описывает Jamf, выглядел бы как периодический трафик от одного процесса. Jamf не тестировала FireAI.

Ограничения

Анализ принадлежит Jamf, а технические детали получены из сборки для разработки и образцов, которые Jamf описывает как настроенные на действующую инфраструктуру. В отчёте сказано, что сборка не размещала двоичный файл по настроенному пути и не использовала закрепление, поэтому более поздние сборки могут отличаться. Macworld описывает семейство как инфостилер, а Jamf указывает, что встроенных функций для сбора данных браузера, элементов связки ключей или криптовалютных кошельков нет [1] [2]. Число жертв и путь, которым жертвы попадают на образ диска, в полученных источниках не приводятся.

Попробуйте FireAI от HisnLabs бесплатно 17 дней.

Источники

  1. Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode
  2. Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer