# Jamf Threat Labs analyserar CloudSyncD, en tvåstegsbakdörr för macOS som gömmer ett nätfiskat lösenord i Unicode-tecken med nollbredd > Jamf Threat Labs analys av CloudSyncD från den 30 september 2026: en falsk Zoom-dropper, ett lösenord gömt i en inställningsfil och en beacon i andra steget. FireAI Security & Research Team (HisnLabs) · Published 2026-10-01 Canonical: https://hisnlabs.com/sv/news/jamf-cloudsyncd-macos-backdoor-zero-width-unicode Jamf Threat Labs publicerade en analys av CloudSyncD den 30 september 2026. Den beskriver en tvåstegsbakdörr för macOS som levereras via en falsk Zoom-diskavbild, som ber om användarens lösenord, lagrar det i en obfuskerad inställningsfil och sedan kör ett andra steg som checkar in hos en server [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Jamf uppger att dess forskare identifierade familjen den 15 september 2026 i ett utvecklingsbygge, och att de efter två dagars övervakning hittade prover konfigurerade mot skarp infrastruktur [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ## Bakgrund En dropper är ett program i första steget vars uppgift är att installera ett andra. Jamf rapporterar att diskavbilden monteras som en volym med namnet ”Zoom” och imiterar ett macOS-installationsprogram, med bakgrundsgrafik som berättar för användare hur de kringgår Gatekeeper i Systeminställningar [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Macworld skrev om samma familj den 30 september 2026 och tillskrev Jamf Threat Labs upptäckten [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). ## Vad rapporten beskriver Steg 1. Droppern ligger på Zoom.app/Contents/MacOS/app_installer och är ad hoc-signerad. En Objective-C-klass som heter AuthDialog visar uppgiftsfrågan ”Enter your password to allow this”, lösenordet kontrolleras lokalt med kommandot dscl, och ett falskt förloppsfönster visar ”Downloading Zoom…” [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Hantering av lösenordet. Droppern skriver det infångade lösenordet till ~/.config/zoom/data.json, där det liknar programinställningar. Lösenordet är base64-kodat, nedgrävt i ett långt cachevärde och omgivet på båda sidor av mellan 32 och 64 slumpmässiga tecken. Den synliga versionssträngen ”1.0.0” följs av 48 Unicode-tecken med nollbredd (U+200B och U+200C) som kodar nyttolastens förskjutning och längd, och inget av tecknen visas på skärmen [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Jamf uppger att lösenordet aldrig registreras eller skickas någonstans [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Körning. Droppern skriver först nyttolasten till en anonym filbeskrivare och försöker köra den via /dev/fd, förmodligen för att undvika att skriva binärfilen till disk. I Jamfs tester misslyckades detta med loggraden ”/dev/fd spawn failed rc=13”. Reservlösningen använder sudo med det insamlade lösenordet för att köra det andra steget från disk [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Steg 2. Implantatet, som har fått sitt namn efter daemonnamnet cloudsyncd, är en universell Mach-O som täcker både Apple silicon och Intel och är ad hoc-signerad, på ungefär 756 KB i utvecklingsbygget. Det läser hårdvaru-UUID med ioreg, skriver en krypterad logg (ChaCha20-Poly1305) till en sync.err-fil, skickar en värdkartläggning på knappt 2 KB och upprepar därefter incheckningar som bara innehåller hårdvaru-UUID, var 8:e till 16:e sekund [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Ett svar kan innehålla en uppgift: gzippade tar-arkiv packas upp med /usr/bin/tar, råa Mach-O-filer körs och andra format kasseras [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Infrastruktur. Jamf identifierade två aktiva domäner för kommando och kontroll vid publiceringen, båda registrerade 2011 hos samma registrar och bakom Cloudflare, med begärda sökvägar som är utformade för att se ut som ett jQuery-skript. Proverna delar samma nyckel och initieringsvektor. Jamf observerade ingen LaunchAgent eller LaunchDaemon i utvecklingstesterna, det vill säga ingen mekanism för beständighet [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). > FireAI, den lokala brandväggen för macOS från HisnLabs, frågar innan en nyinstallerad process ansluter till en server för första gången. En 17 dagars provperiod finns. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Följder för Mac-användare Jamfs bedömning är att informationsstöldare kan dominera hotbilden, men att angripare fortfarande har användning för mer lågmäld programvara som håller sig stilla tills ytterligare åtkomst behövs, och att den här familjen bygger på den äldsta tekniken som finns: att be användaren om ett lösenord [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Användarens egna steg, att åsidosätta Gatekeeper och skriva in lösenordet, är det som får det andra steget att köras. Macworld rapporterar att familjen drabbar både Mac-datorer med M-serien och Intel [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). ## Rekommendationer 1. Installera Zoom bara från Mac App Store eller leverantörens officiella webbplats [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). 2. Följ inte instruktioner i bakgrundsgrafiken på en diskavbild som säger åt dig att åsidosätta Gatekeeper [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). 3. Skriv inte in Mac-lösenordet i en fråga från ett nyligen nedladdat installationsprogram. 4. Om ett sådant installationsprogram har öppnats och ett lösenord angetts: kontrollera om ~/.config/zoom/data.json och ~/.local/share/cloudsync finns, två sökvägar som nämns i Jamfs analys, och be en administratör eller en säkerhetsexpert om hjälp [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). 5. Administratörer som använder Jamf kan ställa in hotskydd, avancerade hotkontroller och webbskydd på Block and Report [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ## Relevans för FireAI FireAI är en nätverksbrandvägg för en enskild Mac. Det öppnar inte diskavbilder, läser inte filinnehåll, upptäcker inte dold Unicode, hindrar inte en användare från att ange ett lösenord och raderar inga filer. Dess roll är anslutningen som kommer efteråt: [frågan vid första anslutningen](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt) ställs när en process kontaktar ett mål för första gången, [regler per app](https://hisnlabs.com/en/docs/per-app-rules) kan blockera den, [undersök en anslutning](https://hisnlabs.com/en/docs/investigate-a-connection) visar detaljer, och [nödbrytaren](https://hisnlabs.com/en/docs/kill-switch) nekar nya anslutningar. En återkommande incheckning av det slag Jamf beskriver skulle visas som upprepad trafik från en process. Jamf testade inte FireAI. > FireAI låter en Mac-ägare se vilken process som gång på gång kontaktar en server och blockera den med en enda regel. En 17 dagars provperiod finns. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Begränsningar Analysen är Jamfs, och de tekniska detaljerna kommer från ett utvecklingsbygge samt prover som Jamf beskriver som konfigurerade för skarp infrastruktur. Rapporten säger att bygget inte placerade någon binärfil på sin konfigurerade sökväg och inte använde någon beständighet, så senare byggen kan skilja sig. Macworld beskriver familjen som en informationsstöldare och Jamf uppger att det inte finns inbyggda funktioner för att samla in webbläsardata, nyckelringsposter eller kryptoplånböcker [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/) [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Antalet offer och vägen som offren tar till diskavbilden anges inte i de hämtade källorna. Prova [FireAI från HisnLabs](https://hisnlabs.com/en/download) gratis i 17 dagar. ## Sources - [Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/) - [Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)