# Jamf Threat Labs разбирает CloudSyncD — двухстадийный бэкдор для macOS, прячущий выманенный пароль в юникоде нулевой ширины

> Анализ CloudSyncD от Jamf Threat Labs, опубликованный 30 сентября 2026 года: поддельный дроппер Zoom, пароль, спрятанный в файле настроек, и маяк второй стадии.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-01
Canonical: https://hisnlabs.com/ru/news/jamf-cloudsyncd-macos-backdoor-zero-width-unicode

Jamf Threat Labs опубликовала анализ CloudSyncD 30 сентября 2026 года. В нём описан двухстадийный бэкдор для macOS, распространяемый через поддельный образ диска Zoom: он запрашивает пароль пользователя, сохраняет его в замаскированном файле настроек, а затем запускает вторую стадию, которая выходит на связь с сервером [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Jamf сообщает, что её исследователи выявили это семейство 15 сентября 2026 года в сборке для разработки, а после двух дней наблюдения обнаружили образцы, настроенные на действующую инфраструктуру [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

## Предыстория

Дроппер — это программа первой стадии, задача которой — установить вторую. Jamf сообщает, что образ диска монтируется как том с именем «Zoom» и имитирует установщик macOS, а фоновое изображение объясняет пользователям, как обойти Gatekeeper в «Системных настройках» [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Macworld написал об этом же семействе 30 сентября 2026 года, сославшись на Jamf Threat Labs [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).

## Что описывает отчёт

Стадия 1. Дроппер находится по пути Zoom.app/Contents/MacOS/app_installer и подписан ad-hoc. Класс Objective-C с именем AuthDialog показывает запрос учётных данных «Enter your password to allow this», пароль проверяется локально командой dscl, а поддельное окно хода выполнения сообщает «Downloading Zoom…» [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

Обращение с паролем. Дроппер записывает введённый пароль в ~/.config/zoom/data.json, где он напоминает настройки приложения. Пароль закодирован в base64, спрятан внутри длинного значения кэша и с обеих сторон дополнен случайными символами в количестве от 32 до 64. За видимой строкой версии «1.0.0» следуют 48 символов юникода нулевой ширины (U+200B и U+200C), кодирующих смещение и длину полезной нагрузки; ни один из этих символов не отображается на экране [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Jamf указывает, что пароль нигде не записывается и никуда не отправляется [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

Выполнение. Дроппер сначала записывает полезную нагрузку в анонимный файловый дескриптор и пытается выполнить её через /dev/fd, по-видимому, чтобы не записывать двоичный файл на диск. В тестах Jamf это не удалось, в журнале появилась строка «/dev/fd spawn failed rc=13». Запасной вариант использует sudo с собранным паролем, чтобы запустить вторую стадию с диска [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

Стадия 2. Имплант, названный по имени демона cloudsyncd, — универсальный Mach-O, охватывающий как Apple silicon, так и Intel, с подписью ad-hoc, размером около 756 КБ в сборке для разработки. Он считывает аппаратный UUID через ioreg, записывает зашифрованный журнал (ChaCha20-Poly1305) в файл sync.err, отправляет обзор хоста объёмом чуть меньше 2 КБ, а затем повторяет сеансы связи, передавая только аппаратный UUID, каждые 8–16 секунд [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Ответ может содержать задачу: архивы tar со сжатием gzip распаковываются с помощью /usr/bin/tar, «сырые» файлы Mach-O выполняются, а другие форматы отбрасываются [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

Инфраструктура. На момент публикации Jamf выявила два действующих домена управления (command-and-control), оба зарегистрированы в 2011 году через одного регистратора и находятся за Cloudflare; пути запросов оформлены так, чтобы напоминать скрипт jQuery. У образцов один и тот же ключ и вектор инициализации. В тестах сборки для разработки Jamf не наблюдала ни LaunchAgent, ни LaunchDaemon, то есть механизма закрепления в системе не было [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

> FireAI — межсетевой экран для macOS от HisnLabs, работающий прямо на устройстве, — спрашивает, прежде чем только что установленный процесс впервые подключится к серверу. Доступен 17-дневный пробный период. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Выводы для пользователей Mac

По оценке Jamf, в ландшафте угроз могут доминировать инфостилеры, но у злоумышленников по-прежнему есть применение для более тихих программ, которые затаиваются до тех пор, пока не понадобится дальнейший доступ, а это семейство опирается на самый старый приём: попросить у пользователя пароль [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Вторая стадия запускается благодаря собственным шагам пользователя — отмене блокировки Gatekeeper и вводу пароля. Macworld сообщает, что семейство затрагивает и Mac с процессорами M-серии, и Mac с Intel [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).

## Рекомендации

1. Устанавливайте Zoom только из Mac App Store или с официального сайта производителя [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).
2. Не следуйте инструкциям на фоновом изображении образа диска, которые предлагают отменить блокировку Gatekeeper [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).
3. Не вводите пароль от Mac в запросе от только что загруженного установщика.
4. Если такой установщик был открыт и пароль введён, проверьте наличие ~/.config/zoom/data.json и ~/.local/share/cloudsync — оба пути названы в анализе Jamf — и обратитесь за помощью к администратору или специалисту по безопасности [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).
5. Администраторы, использующие Jamf, могут установить для предотвращения угроз, расширенных средств контроля угроз и веб-защиты режим «Блокировать и сообщать» (Block and Report) [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

## Какое отношение это имеет к FireAI

FireAI — сетевой межсетевой экран для одного Mac. Он не открывает образы дисков, не читает содержимое файлов, не обнаруживает скрытый юникод, не мешает пользователю ввести пароль и не удаляет файлы. Его роль — соединение, которое следует после: [запрос при первом соединении](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt) спрашивает, когда процесс впервые обращается к адресу, [правила для отдельных приложений](https://hisnlabs.com/en/docs/per-app-rules) могут его заблокировать, [исследование соединения](https://hisnlabs.com/en/docs/investigate-a-connection) показывает подробности, а [аварийный выключатель](https://hisnlabs.com/en/docs/kill-switch) отклоняет новые соединения. Повторяющийся сеанс связи того типа, который описывает Jamf, выглядел бы как периодический трафик от одного процесса. Jamf не тестировала FireAI.

> FireAI позволяет владельцу Mac увидеть, какой процесс всё время обращается к серверу, и заблокировать его одним правилом. Доступен 17-дневный пробный период. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Ограничения

Анализ принадлежит Jamf, а технические детали получены из сборки для разработки и образцов, которые Jamf описывает как настроенные на действующую инфраструктуру. В отчёте сказано, что сборка не размещала двоичный файл по настроенному пути и не использовала закрепление, поэтому более поздние сборки могут отличаться. Macworld описывает семейство как инфостилер, а Jamf указывает, что встроенных функций для сбора данных браузера, элементов связки ключей или криптовалютных кошельков нет [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/) [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Число жертв и путь, которым жертвы попадают на образ диска, в полученных источниках не приводятся.

Попробуйте [FireAI от HisnLabs](https://hisnlabs.com/en/download) бесплатно 17 дней.

## Sources

- [Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)
- [Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)
