# Macworld: образ диска с поддельным установщиком Zoom нацелен на Mac с процессорами M-серии и Intel

> Macworld сообщил 30 сентября 2026 года, что образ диска, выдающий себя за установщик Zoom и названный Jamf CloudSyncD, просит пользователей Mac обойти Gatekeeper.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-01
Canonical: https://hisnlabs.com/ru/news/macos-fake-zoom-installer-cloudsyncd-macworld

Macworld сообщил 30 сентября 2026 года, что недавно выявленная угроза для macOS приходит в виде образа диска, выдаваемого за установщик Zoom, и работает как на Mac с процессорами M-серии, так и на Mac с Intel [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). В публикации обнаружение приписывается Jamf Threat Labs, а семейству присвоено имя CloudSyncD [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Установщик полагается на инструкции, которые велят пользователю обойти защиту macOS, так что точкой входа становится собственное действие пользователя.

## Предыстория

Gatekeeper — это проверка macOS, которая отказывается открывать программы, не подписанные и не одобренные обычным образом. Macworld отмечает, что в установщик включены фоновые инструкции по обходу Gatekeeper, который иначе заблокировал бы программу [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Jamf Threat Labs описывает тот же шаг: образ диска использует фоновое изображение, которое предписывает пользователям отменить блокировку Gatekeeper через «Системные настройки» [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

## Что описывают публикации

По данным Macworld, образ диска имитирует стандартный установщик Zoom с привычным расположением «перетащите в Программы». Macworld сообщает, что программа обращается к своим операторам с интервалом до 8 секунд и допускает удалённое выполнение команд, а семейство он описывает как инфостилер [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).

Jamf Threat Labs, первоисточник, описывает образ диска, который монтируется как том с именем «Zoom», со значком приложения слева и псевдонимом папки «Программы» справа [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Первая стадия — дроппер с ad-hoc подписью, который показывает запрос пароля с текстом «Enter your password to allow this», а затем окно хода выполнения с заголовком «Downloading Zoom…» [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Вторая стадия — универсальный двоичный файл Mach-O, охватывающий как Apple silicon, так и Intel [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Jamf сообщает, что выявила сборку для разработки 15 сентября 2026 года, а после двух дней наблюдения обнаружила образцы, настроенные на действующую инфраструктуру, с более чем одним доменом управления (command-and-control) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

> FireAI — межсетевой экран для macOS от HisnLabs, работающий прямо на устройстве, — спрашивает, прежде чем только что установленное приложение подключится к интернету. Доступен 17-дневный пробный период. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Выводы для пользователей Mac

Установщик не описан как использующий уязвимость macOS. И публикация Macworld, и рассказ Jamf делают упор на том, что пользователя убеждают отменить блокировку Gatekeeper и ввести пароль [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Аудитория, к которой обращены публикации, — пользователи Mac, получающие программы для видеоконференций не с сайта производителя и не из Mac App Store; архитектура защитой не служит, поскольку программа, как сообщается, работает и на Mac с Intel, и на Apple silicon [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).

## Рекомендации

1. Загружайте Zoom только из Mac App Store или с официального сайта производителя, как советует Macworld [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).
2. Считайте тревожным признаком любой образ диска, фон которого объясняет, как обойти Gatekeeper: именно такая инструкция описана в публикациях [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).
3. Не вводите пароль от Mac в запросе, который показывает только что загруженный установщик.
4. Проверяйте адреса отправителей и URL, прежде чем переходить по ссылкам, и избегайте ссылок из неизвестных источников, как советует Macworld [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).
5. Администраторы, использующие Jamf, могут настроить предотвращение угроз, расширенные средства контроля угроз и веб-защиту в режим «Блокировать и сообщать» (Block and Report), как рекомендует Jamf [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

## Какое отношение это имеет к FireAI

FireAI — сетевой межсетевой экран для одного Mac. Он не сканирует образы дисков, не читает оформление установщика, не мешает пользователю отменить блокировку Gatekeeper и не удаляет уже установленные программы. Он работает на сетевом уровне: [запрос при первом соединении](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt) спрашивает, когда приложение или процесс впервые обращается к адресу, [правила для отдельных приложений](https://hisnlabs.com/en/docs/per-app-rules) могут его заблокировать, а [страница «Угрозы»](https://hisnlabs.com/en/docs/the-threats-page) перечисляет то, что выглядит подозрительно. Программа, которая многократно обращается к серверу, как описано в публикациях, — именно тот трафик, который показали бы эти разделы, хотя источники не тестировали FireAI на этом семействе.

> Запросы FireAI на соединение показывают, что только что установленный процесс впервые обращается к серверу, а аварийный выключатель останавливает новые соединения. Доступен 17-дневный пробный период. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Ограничения

Macworld и Jamf расставляют акценты по-разному. Macworld называет семейство инфостилером, тогда как Jamf указывает, что в образце нет встроенных функций для сбора данных браузера, элементов связки ключей или криптовалютных кошельков [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). В тексте Macworld, полученном для этого материала, не сказано, как установщик распространяется среди жертв, а число затронутых Mac не приводится ни в одном из источников. Анализ Jamf опирается на сборку для разработки и образцы, настроенные на действующую инфраструктуру; поведение более поздних сборок не установлено.

Попробуйте [FireAI от HisnLabs](https://hisnlabs.com/en/download) бесплатно 17 дней.

## Sources

- [Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)
- [Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)
