Macworld сообщил 30 сентября 2026 года, что недавно выявленная угроза для macOS приходит в виде образа диска, выдаваемого за установщик Zoom, и работает как на Mac с процессорами M-серии, так и на Mac с Intel [1]. В публикации обнаружение приписывается Jamf Threat Labs, а семейству присвоено имя CloudSyncD [1]. Установщик полагается на инструкции, которые велят пользователю обойти защиту macOS, так что точкой входа становится собственное действие пользователя.
Предыстория
Gatekeeper — это проверка macOS, которая отказывается открывать программы, не подписанные и не одобренные обычным образом. Macworld отмечает, что в установщик включены фоновые инструкции по обходу Gatekeeper, который иначе заблокировал бы программу [1]. Jamf Threat Labs описывает тот же шаг: образ диска использует фоновое изображение, которое предписывает пользователям отменить блокировку Gatekeeper через «Системные настройки» [2].
Что описывают публикации
По данным Macworld, образ диска имитирует стандартный установщик Zoom с привычным расположением «перетащите в Программы». Macworld сообщает, что программа обращается к своим операторам с интервалом до 8 секунд и допускает удалённое выполнение команд, а семейство он описывает как инфостилер [1].
Jamf Threat Labs, первоисточник, описывает образ диска, который монтируется как том с именем «Zoom», со значком приложения слева и псевдонимом папки «Программы» справа [2]. Первая стадия — дроппер с ad-hoc подписью, который показывает запрос пароля с текстом «Enter your password to allow this», а затем окно хода выполнения с заголовком «Downloading Zoom…» [2]. Вторая стадия — универсальный двоичный файл Mach-O, охватывающий как Apple silicon, так и Intel [2]. Jamf сообщает, что выявила сборку для разработки 15 сентября 2026 года, а после двух дней наблюдения обнаружила образцы, настроенные на действующую инфраструктуру, с более чем одним доменом управления (command-and-control) [2].
Выводы для пользователей Mac
Установщик не описан как использующий уязвимость macOS. И публикация Macworld, и рассказ Jamf делают упор на том, что пользователя убеждают отменить блокировку Gatekeeper и ввести пароль [1] [2]. Аудитория, к которой обращены публикации, — пользователи Mac, получающие программы для видеоконференций не с сайта производителя и не из Mac App Store; архитектура защитой не служит, поскольку программа, как сообщается, работает и на Mac с Intel, и на Apple silicon [1].
Рекомендации
- Загружайте Zoom только из Mac App Store или с официального сайта производителя, как советует Macworld [1].
- Считайте тревожным признаком любой образ диска, фон которого объясняет, как обойти Gatekeeper: именно такая инструкция описана в публикациях [1] [2].
- Не вводите пароль от Mac в запросе, который показывает только что загруженный установщик.
- Проверяйте адреса отправителей и URL, прежде чем переходить по ссылкам, и избегайте ссылок из неизвестных источников, как советует Macworld [1].
- Администраторы, использующие Jamf, могут настроить предотвращение угроз, расширенные средства контроля угроз и веб-защиту в режим «Блокировать и сообщать» (Block and Report), как рекомендует Jamf [2].
Какое отношение это имеет к FireAI
FireAI — сетевой межсетевой экран для одного Mac. Он не сканирует образы дисков, не читает оформление установщика, не мешает пользователю отменить блокировку Gatekeeper и не удаляет уже установленные программы. Он работает на сетевом уровне: запрос при первом соединении спрашивает, когда приложение или процесс впервые обращается к адресу, правила для отдельных приложений могут его заблокировать, а страница «Угрозы» перечисляет то, что выглядит подозрительно. Программа, которая многократно обращается к серверу, как описано в публикациях, — именно тот трафик, который показали бы эти разделы, хотя источники не тестировали FireAI на этом семействе.
Ограничения
Macworld и Jamf расставляют акценты по-разному. Macworld называет семейство инфостилером, тогда как Jamf указывает, что в образце нет встроенных функций для сбора данных браузера, элементов связки ключей или криптовалютных кошельков [1] [2]. В тексте Macworld, полученном для этого материала, не сказано, как установщик распространяется среди жертв, а число затронутых Mac не приводится ни в одном из источников. Анализ Jamf опирается на сборку для разработки и образцы, настроенные на действующую инфраструктуру; поведение более поздних сборок не установлено.
Попробуйте FireAI от HisnLabs бесплатно 17 дней.