# Jamf Threat Labs, oltalanmış bir parolayı sıfır genişlikli Unicode içinde saklayan iki aşamalı macOS arka kapısı CloudSyncD'yi inceledi > Jamf Threat Labs'in 30 Eylül 2026 tarihli CloudSyncD analizi: sahte bir Zoom damlatıcısı, bir ayar dosyasında gizlenen parola ve ikinci aşama bir işaretçi (beacon). FireAI Security & Research Team (HisnLabs) · Published 2026-10-01 Canonical: https://hisnlabs.com/tr/news/jamf-cloudsyncd-macos-backdoor-zero-width-unicode Jamf Threat Labs, 30 Eylül 2026'da CloudSyncD'nin bir analizini yayımladı. Analiz, sahte bir Zoom disk imajıyla dağıtılan, kullanıcının parolasını isteyen, onu gizlenmiş bir ayar dosyasında saklayan ve ardından bir sunucuya yoklama gönderen ikinci bir aşama çalıştıran iki aşamalı bir macOS arka kapısını anlatıyor [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Jamf, araştırmacılarının aileyi 15 Eylül 2026'da bir geliştirme sürümünde tespit ettiğini ve iki günlük izlemenin ardından canlı altyapıya göre yapılandırılmış örnekler bulduğunu belirtiyor [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ## Arka plan Damlatıcı (dropper), işi ikinci bir programı kurmak olan birinci aşama programdır. Jamf, disk imajının "Zoom" adlı bir birim olarak bağlandığını ve kullanıcılara Sistem Ayarları'nda Gatekeeper'ın nasıl aşılacağını söyleyen arka plan görseliyle bir macOS yükleyicisini taklit ettiğini bildiriyor [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Macworld aynı aileyi 30 Eylül 2026'da ele aldı ve Jamf Threat Labs'e atıf yaptı [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). ## Raporun anlattıkları Aşama 1. Damlatıcı Zoom.app/Contents/MacOS/app_installer konumunda bulunuyor ve ad-hoc imzalı. AuthDialog adlı bir Objective-C sınıfı "Enter your password to allow this" kimlik bilgisi istemini gösteriyor, parola dscl komutuyla yerelde doğrulanıyor ve sahte bir ilerleme penceresinde "Downloading Zoom…" yazıyor [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Parola işleme. Damlatıcı, yakalanan parolayı uygulama ayarlarına benzeyen ~/.config/zoom/data.json dosyasına yazıyor. Parola base64 ile kodlanmış, uzun bir önbellek değerinin içine gömülmüş ve her iki yanına 32 ile 64 arasında rastgele karakter eklenmiş. Görünen "1.0.0" sürüm dizesini, yükün konumunu ve uzunluğunu kodlayan 48 sıfır genişlikli Unicode karakteri (U+200B ve U+200C) izliyor; bu karakterlerin hiçbiri ekranda görünmüyor [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Jamf, parolanın hiçbir yere kaydedilmediğini ya da gönderilmediğini belirtiyor [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Çalıştırma. Damlatıcı önce yükü anonim bir dosya tanımlayıcısına yazıyor ve ikili dosyayı diske yazmaktan kaçınmak için olduğu varsayılan biçimde /dev/fd üzerinden çalıştırmayı deniyor. Jamf'ın testlerinde bu, "/dev/fd spawn failed rc=13" günlük satırıyla başarısız oldu. Yedek yol, ele geçirilen parolayla sudo kullanarak ikinci aşamayı diskten çalıştırıyor [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Aşama 2. Cloudsyncd daemon adından adını alan implant, Apple silicon'ı da Intel'i de kapsayan, ad-hoc imzalı evrensel bir Mach-O'dur ve geliştirme sürümünde yaklaşık 756 KB boyutundadır. Donanım UUID'sini ioreg ile okuyor, sync.err dosyasına şifreli bir günlük (ChaCha20-Poly1305) yazıyor, 2 KB'ın biraz altında bir ana bilgisayar anketi gönderiyor ve ardından her 8 ile 16 saniyede bir yalnızca donanım UUID'sini taşıyan yoklamaları tekrarlıyor [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Bir yanıt görev taşıyabilir: gzip'li tar arşivleri /usr/bin/tar ile açılıyor, ham Mach-O dosyaları çalıştırılıyor ve diğer biçimler atılıyor [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Altyapı. Jamf, yayım sırasında etkin olan, ikisi de 2011'de aynı kayıt kuruluşu üzerinden tescil edilmiş ve Cloudflare arkasında bulunan iki komuta-kontrol alan adı belirledi; istek yolları bir jQuery betiği gibi görünecek şekilde hazırlanmış. Örnekler aynı anahtarı ve başlatma vektörünü paylaşıyor. Jamf, geliştirme testlerinde herhangi bir LaunchAgent ya da LaunchDaemon, yani bir kalıcılık mekanizması gözlemlemedi [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). > HisnLabs tarafından geliştirilen, cihaz üzerinde çalışan macOS güvenlik duvarı FireAI, yeni kurulan bir süreç bir sunucuya ilk kez bağlanmadan önce sorar. 17 günlük deneme sürümü mevcut. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Mac kullanıcıları için sonuçlar Jamf'ın değerlendirmesine göre bilgi hırsızları tehdit ortamına hâkim olabilir, ancak saldırganların ek erişime ihtiyaç duyulana kadar sessiz kalan daha sakin yazılımlar için de kullanımı vardır ve bu aile eldeki en eski tekniğe dayanıyor: kullanıcıdan parola istemek [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). İkinci aşamayı çalıştıran şey, kullanıcının kendi adımları: Gatekeeper'ı geçersiz kılmak ve parolayı yazmak. Macworld, ailenin hem M serisi hem de Intel Mac'leri etkilediğini bildiriyor [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). ## Öneriler 1. Zoom'u yalnızca Mac App Store'dan veya satıcının resmi web sitesinden kurun [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). 2. Bir disk imajındaki, Gatekeeper'ı geçersiz kılmanızı söyleyen arka plan görseli talimatlarını izlemeyin [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). 3. Yeni indirilmiş bir yükleyicinin gösterdiği istemlere Mac parolanızı girmeyin. 4. Böyle bir yükleyici açıldıysa ve parola girildiyse, Jamf'ın analizinde adı geçen iki yol olan ~/.config/zoom/data.json ve ~/.local/share/cloudsync konumlarını kontrol edin ve bir yöneticiden ya da güvenlik uzmanından yardım isteyin [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). 5. Jamf kullanan yöneticiler tehdit önlemeyi, gelişmiş tehdit denetimlerini ve web korumasını Engelle ve Raporla olarak ayarlayabilir [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). ## FireAI açısından önemi FireAI tek bir Mac için bir ağ güvenlik duvarıdır. Disk imajlarını açmaz, dosya içeriklerini okumaz, gizli Unicode'u tespit etmez, kullanıcının parola girmesini engellemez ve dosya silmez. Rolü, sonrasında gelen bağlantıdır: [ilk bağlantı istemi](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt) bir süreç bir hedefe ilk kez ulaştığında sorar, [uygulama başına kurallar](https://hisnlabs.com/en/docs/per-app-rules) onu engelleyebilir, [bir bağlantıyı araştırma](https://hisnlabs.com/en/docs/investigate-a-connection) ayrıntıları gösterir ve [kill switch](https://hisnlabs.com/en/docs/kill-switch) yeni bağlantıları reddeder. Jamf'ın anlattığı türden yinelenen bir yoklama, tek bir süreçten gelen tekrarlayan trafik olarak görünürdü. Jamf FireAI'yi test etmedi. > FireAI, bir Mac sahibinin hangi sürecin bir sunucuyla sürekli iletişime geçtiğini görmesini ve tek bir kuralla onu engellemesini sağlar. 17 günlük deneme sürümü mevcut. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Sınırlamalar Analiz Jamf'a aittir ve teknik ayrıntılar, bir geliştirme sürümünden ve Jamf'ın canlı altyapıya göre yapılandırılmış olarak tanımladığı örneklerden geliyor. Rapor, sürümün yapılandırılmış yoluna hiçbir ikili dosya yerleştirmediğini ve kalıcılık kullanmadığını belirtiyor; dolayısıyla sonraki sürümler farklı olabilir. Macworld aileyi bilgi hırsızı olarak tanımlıyor; Jamf ise tarayıcı verilerini, anahtar zinciri öğelerini ya da kripto para cüzdanlarını toplayan yerleşik özellikler bulunmadığını belirtiyor [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/) [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Kurban sayısı ve kurbanların disk imajına hangi yoldan ulaştığı, ulaşılan kaynaklarda verilmiyor. [HisnLabs'in FireAI'sini](https://hisnlabs.com/en/download) 17 gün ücretsiz deneyin. ## Sources - [Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/) - [Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)