# Falsk Zoom-installerare som diskavbild riktar sig mot Mac-datorer med M-serien och Intel, rapporterar Macworld > Macworld rapporterade den 30 september 2026 att en diskavbild som utger sig för att vara ett Zoom-installationsprogram, kallad CloudSyncD av Jamf, ber Mac-användare att kringgå Gatekeeper. FireAI Security & Research Team (HisnLabs) · Published 2026-10-01 Canonical: https://hisnlabs.com/sv/news/macos-fake-zoom-installer-cloudsyncd-macworld Macworld rapporterade den 30 september 2026 att ett nyligen identifierat hot mot macOS kommer som en diskavbild som utger sig för att vara ett Zoom-installationsprogram, och att det körs på både Mac-datorer med M-serien och Intel [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Rapporten tillskriver Jamf Threat Labs upptäckten och ger familjen namnet CloudSyncD [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Installationsprogrammet förlitar sig på instruktioner som säger åt användaren att kringgå ett skydd i macOS, vilket gör användarens egen handling till ingången. ## Bakgrund Gatekeeper är den kontroll i macOS som vägrar öppna programvara som inte är signerad och godkänd på vanligt sätt. Macworld noterar att installationsprogrammet innehåller bakgrundsinstruktioner om hur Gatekeeper kan kringgås, som annars skulle blockera programvaran [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Jamf Threat Labs beskriver samma steg: diskavbilden använder bakgrundsgrafik som instruerar användare att åsidosätta Gatekeeper via Systeminställningar [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ## Vad rapporterna beskriver Enligt Macworld imiterar diskavbilden ett vanligt Zoom-installationsprogram med den vanliga layouten där man drar till Program. Macworld uppger att programvaran rapporterar till sina operatörer så ofta som var åttonde sekund och tillåter körning av kommandon på distans, och beskriver familjen som en informationsstöldare (infostealer) [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Jamf Threat Labs, den primära källan, beskriver en diskavbild som monteras som en volym med namnet ”Zoom”, med en programikon till vänster och ett alias till Program till höger [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Det första steget är en ad hoc-signerad dropper som visar en lösenordsfråga med texten ”Enter your password to allow this” och därefter ett förloppsfönster med titeln ”Downloading Zoom…” [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Det andra steget är en universell Mach-O-binärfil som täcker både Apple silicon och Intel [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Jamf uppger att man identifierade utvecklingsbygget den 15 september 2026 och efter två dagars övervakning hittade prover konfigurerade mot skarp infrastruktur på mer än en kommando- och kontrolldomän [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). > FireAI, den lokala brandväggen för macOS från HisnLabs, frågar innan en nyinstallerad app ansluter till internet. En 17 dagars provperiod finns. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Följder för Mac-användare Installationsprogrammet beskrivs inte som att det utnyttjar en brist i macOS. Både Macworlds rapport och Jamfs redogörelse lägger tyngdpunkten på att en användare övertalas att åsidosätta Gatekeeper och skriva in ett lösenord [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Mac-användare som skaffar programvara för videomöten från någon annan källa än leverantörens egen webbplats eller Mac App Store är den publik rapporterna vänder sig till, och arkitekturen utgör inget skydd, eftersom programvaran uppges köras på både Intel-Mac och Apple silicon [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). ## Rekommendationer 1. Ladda bara ned Zoom från Mac App Store eller leverantörens officiella webbplats, vilket Macworld rekommenderar [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). 2. Betrakta varje diskavbild vars bakgrund berättar hur man kringgår Gatekeeper som en varningssignal, eftersom rapporterna beskriver just den instruktionen [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). 3. Skriv inte in Mac-lösenordet i en fråga som visas av ett nyligen nedladdat installationsprogram. 4. Kontrollera avsändaradresser och webbadresser innan du klickar, och undvik länkar från okända källor, vilket Macworld rekommenderar [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). 5. Administratörer som använder Jamf kan konfigurera hotskydd, avancerade hotkontroller och webbskydd till Block and Report, vilket Jamf rekommenderar [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ## Relevans för FireAI FireAI är en nätverksbrandvägg för en enskild Mac. Det söker inte igenom diskavbilder, läser inte grafik i installationsprogram, hindrar inte en användare från att åsidosätta Gatekeeper och tar inte bort programvara som redan är installerad. Det verkar i nätverkslagret: [frågan vid första anslutningen](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt) ställs när en app eller process når ut till ett mål för första gången, [regler per app](https://hisnlabs.com/en/docs/per-app-rules) kan blockera den, och [sidan Hot](https://hisnlabs.com/en/docs/the-threats-page) listar det som ser fel ut. Programvara som upprepade gånger kontaktar en server, så som rapporterna beskriver, är den sorts trafik som de här vyerna skulle visa, även om källorna inte testar FireAI mot den här familjen. > FireAI:s anslutningsfrågor visar när en nyinstallerad process når en server för första gången, och nödbrytaren stoppar nya anslutningar. En 17 dagars provperiod finns. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Begränsningar Macworld och Jamf skiljer sig i betoning. Macworld kallar familjen en informationsstöldare, medan Jamf uppger att provet inte innehåller inbyggda funktioner för att samla in webbläsardata, nyckelringsposter eller kryptoplånböcker [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Macworld-texten som hämtades för den här nyheten angav inte hur installationsprogrammet sprids till offer, och antalet drabbade Mac-datorer anges inte i någon av källorna. Jamfs analys vilar på ett utvecklingsbygge och prover konfigurerade för skarp infrastruktur; beteendet hos senare byggen är inte fastställt. Prova [FireAI från HisnLabs](https://hisnlabs.com/en/download) gratis i 17 dagar. ## Sources - [Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) - [Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)