Macworld rapporterade den 30 september 2026 att ett nyligen identifierat hot mot macOS kommer som en diskavbild som utger sig för att vara ett Zoom-installationsprogram, och att det körs på både Mac-datorer med M-serien och Intel [1]. Rapporten tillskriver Jamf Threat Labs upptäckten och ger familjen namnet CloudSyncD [1]. Installationsprogrammet förlitar sig på instruktioner som säger åt användaren att kringgå ett skydd i macOS, vilket gör användarens egen handling till ingången.
Bakgrund
Gatekeeper är den kontroll i macOS som vägrar öppna programvara som inte är signerad och godkänd på vanligt sätt. Macworld noterar att installationsprogrammet innehåller bakgrundsinstruktioner om hur Gatekeeper kan kringgås, som annars skulle blockera programvaran [1]. Jamf Threat Labs beskriver samma steg: diskavbilden använder bakgrundsgrafik som instruerar användare att åsidosätta Gatekeeper via Systeminställningar [2].
Vad rapporterna beskriver
Enligt Macworld imiterar diskavbilden ett vanligt Zoom-installationsprogram med den vanliga layouten där man drar till Program. Macworld uppger att programvaran rapporterar till sina operatörer så ofta som var åttonde sekund och tillåter körning av kommandon på distans, och beskriver familjen som en informationsstöldare (infostealer) [1].
Jamf Threat Labs, den primära källan, beskriver en diskavbild som monteras som en volym med namnet ”Zoom”, med en programikon till vänster och ett alias till Program till höger [2]. Det första steget är en ad hoc-signerad dropper som visar en lösenordsfråga med texten ”Enter your password to allow this” och därefter ett förloppsfönster med titeln ”Downloading Zoom…” [2]. Det andra steget är en universell Mach-O-binärfil som täcker både Apple silicon och Intel [2]. Jamf uppger att man identifierade utvecklingsbygget den 15 september 2026 och efter två dagars övervakning hittade prover konfigurerade mot skarp infrastruktur på mer än en kommando- och kontrolldomän [2].
Följder för Mac-användare
Installationsprogrammet beskrivs inte som att det utnyttjar en brist i macOS. Både Macworlds rapport och Jamfs redogörelse lägger tyngdpunkten på att en användare övertalas att åsidosätta Gatekeeper och skriva in ett lösenord [1] [2]. Mac-användare som skaffar programvara för videomöten från någon annan källa än leverantörens egen webbplats eller Mac App Store är den publik rapporterna vänder sig till, och arkitekturen utgör inget skydd, eftersom programvaran uppges köras på både Intel-Mac och Apple silicon [1].
Rekommendationer
- Ladda bara ned Zoom från Mac App Store eller leverantörens officiella webbplats, vilket Macworld rekommenderar [1].
- Betrakta varje diskavbild vars bakgrund berättar hur man kringgår Gatekeeper som en varningssignal, eftersom rapporterna beskriver just den instruktionen [1] [2].
- Skriv inte in Mac-lösenordet i en fråga som visas av ett nyligen nedladdat installationsprogram.
- Kontrollera avsändaradresser och webbadresser innan du klickar, och undvik länkar från okända källor, vilket Macworld rekommenderar [1].
- Administratörer som använder Jamf kan konfigurera hotskydd, avancerade hotkontroller och webbskydd till Block and Report, vilket Jamf rekommenderar [2].
Relevans för FireAI
FireAI är en nätverksbrandvägg för en enskild Mac. Det söker inte igenom diskavbilder, läser inte grafik i installationsprogram, hindrar inte en användare från att åsidosätta Gatekeeper och tar inte bort programvara som redan är installerad. Det verkar i nätverkslagret: frågan vid första anslutningen ställs när en app eller process når ut till ett mål för första gången, regler per app kan blockera den, och sidan Hot listar det som ser fel ut. Programvara som upprepade gånger kontaktar en server, så som rapporterna beskriver, är den sorts trafik som de här vyerna skulle visa, även om källorna inte testar FireAI mot den här familjen.
Begränsningar
Macworld och Jamf skiljer sig i betoning. Macworld kallar familjen en informationsstöldare, medan Jamf uppger att provet inte innehåller inbyggda funktioner för att samla in webbläsardata, nyckelringsposter eller kryptoplånböcker [1] [2]. Macworld-texten som hämtades för den här nyheten angav inte hur installationsprogrammet sprids till offer, och antalet drabbade Mac-datorer anges inte i någon av källorna. Jamfs analys vilar på ett utvecklingsbygge och prover konfigurerade för skarp infrastruktur; beteendet hos senare byggen är inte fastställt.
Prova FireAI från HisnLabs gratis i 17 dagar.