Новости безопасности и искусственного интеллекта

Поддельные установщики для macOS · Автор FireAI Security & Research Team · Опубликовано

Macworld: образ диска с поддельным установщиком Zoom нацелен на Mac с процессорами M-серии и Intel

Macworld сообщил 30 сентября 2026 года, что образ диска, выдающий себя за установщик Zoom и названный Jamf CloudSyncD, просит пользователей Mac обойти Gatekeeper.

A disk image icon labelled Zoom with a warning mark and the FireAI firefighter mascot, illustrating a fake Zoom installer that asks users to bypass Gatekeeper.

Macworld сообщил 30 сентября 2026 года, что недавно выявленная угроза для macOS приходит в виде образа диска, выдаваемого за установщик Zoom, и работает как на Mac с процессорами M-серии, так и на Mac с Intel [1]. В публикации обнаружение приписывается Jamf Threat Labs, а семейству присвоено имя CloudSyncD [1]. Установщик полагается на инструкции, которые велят пользователю обойти защиту macOS, так что точкой входа становится собственное действие пользователя.

Предыстория

Gatekeeper — это проверка macOS, которая отказывается открывать программы, не подписанные и не одобренные обычным образом. Macworld отмечает, что в установщик включены фоновые инструкции по обходу Gatekeeper, который иначе заблокировал бы программу [1]. Jamf Threat Labs описывает тот же шаг: образ диска использует фоновое изображение, которое предписывает пользователям отменить блокировку Gatekeeper через «Системные настройки» [2].

Что описывают публикации

По данным Macworld, образ диска имитирует стандартный установщик Zoom с привычным расположением «перетащите в Программы». Macworld сообщает, что программа обращается к своим операторам с интервалом до 8 секунд и допускает удалённое выполнение команд, а семейство он описывает как инфостилер [1].

Jamf Threat Labs, первоисточник, описывает образ диска, который монтируется как том с именем «Zoom», со значком приложения слева и псевдонимом папки «Программы» справа [2]. Первая стадия — дроппер с ad-hoc подписью, который показывает запрос пароля с текстом «Enter your password to allow this», а затем окно хода выполнения с заголовком «Downloading Zoom…» [2]. Вторая стадия — универсальный двоичный файл Mach-O, охватывающий как Apple silicon, так и Intel [2]. Jamf сообщает, что выявила сборку для разработки 15 сентября 2026 года, а после двух дней наблюдения обнаружила образцы, настроенные на действующую инфраструктуру, с более чем одним доменом управления (command-and-control) [2].

Выводы для пользователей Mac

Установщик не описан как использующий уязвимость macOS. И публикация Macworld, и рассказ Jamf делают упор на том, что пользователя убеждают отменить блокировку Gatekeeper и ввести пароль [1] [2]. Аудитория, к которой обращены публикации, — пользователи Mac, получающие программы для видеоконференций не с сайта производителя и не из Mac App Store; архитектура защитой не служит, поскольку программа, как сообщается, работает и на Mac с Intel, и на Apple silicon [1].

Рекомендации

  1. Загружайте Zoom только из Mac App Store или с официального сайта производителя, как советует Macworld [1].
  2. Считайте тревожным признаком любой образ диска, фон которого объясняет, как обойти Gatekeeper: именно такая инструкция описана в публикациях [1] [2].
  3. Не вводите пароль от Mac в запросе, который показывает только что загруженный установщик.
  4. Проверяйте адреса отправителей и URL, прежде чем переходить по ссылкам, и избегайте ссылок из неизвестных источников, как советует Macworld [1].
  5. Администраторы, использующие Jamf, могут настроить предотвращение угроз, расширенные средства контроля угроз и веб-защиту в режим «Блокировать и сообщать» (Block and Report), как рекомендует Jamf [2].

Какое отношение это имеет к FireAI

FireAI — сетевой межсетевой экран для одного Mac. Он не сканирует образы дисков, не читает оформление установщика, не мешает пользователю отменить блокировку Gatekeeper и не удаляет уже установленные программы. Он работает на сетевом уровне: запрос при первом соединении спрашивает, когда приложение или процесс впервые обращается к адресу, правила для отдельных приложений могут его заблокировать, а страница «Угрозы» перечисляет то, что выглядит подозрительно. Программа, которая многократно обращается к серверу, как описано в публикациях, — именно тот трафик, который показали бы эти разделы, хотя источники не тестировали FireAI на этом семействе.

Ограничения

Macworld и Jamf расставляют акценты по-разному. Macworld называет семейство инфостилером, тогда как Jamf указывает, что в образце нет встроенных функций для сбора данных браузера, элементов связки ключей или криптовалютных кошельков [1] [2]. В тексте Macworld, полученном для этого материала, не сказано, как установщик распространяется среди жертв, а число затронутых Mac не приводится ни в одном из источников. Анализ Jamf опирается на сборку для разработки и образцы, настроенные на действующую инфраструктуру; поведение более поздних сборок не установлено.

Попробуйте FireAI от HisnLabs бесплатно 17 дней.

Источники

  1. Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer
  2. Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode