Macworld, 30 Eylül 2026'da macOS için yeni tespit edilen bir tehdidin Zoom yükleyicisi gibi sunulan bir disk imajı olarak geldiğini ve hem M serisi hem de Intel Mac'lerde çalıştığını bildirdi [1]. Rapor, keşfi Jamf Threat Labs'e atfediyor ve aileye CloudSyncD adını veriyor [1]. Yükleyici, kullanıcıya bir macOS korumasını aşmasını söyleyen talimatlara dayanıyor; bu da giriş noktasını kullanıcının kendi eylemi yapıyor.
Arka plan
Gatekeeper, olağan yollarla imzalanmamış ve onaylanmamış yazılımların açılmasını reddeden macOS denetimidir. Macworld, yükleyicinin aksi halde yazılımı engelleyecek olan Gatekeeper'ın nasıl aşılacağına dair arka plan talimatları içerdiğini not ediyor [1]. Jamf Threat Labs aynı adımı anlatıyor: disk imajı, kullanıcılara Sistem Ayarları üzerinden Gatekeeper'ı geçersiz kılmalarını söyleyen arka plan görseli kullanıyor [2].
Raporların anlattıkları
Macworld'e göre disk imajı, her zamanki Uygulamalar'a sürükle düzeniyle standart bir Zoom yükleyicisini taklit ediyor. Macworld, yazılımın operatörlerine en sık her 8 saniyede bir rapor verdiğini ve uzaktan komut çalıştırmaya izin verdiğini söylüyor ve aileyi bir bilgi hırsızı olarak tanımlıyor [1].
Birincil kaynak olan Jamf Threat Labs, solda bir uygulama simgesi, sağda Uygulamalar'a bir kısayol bulunan ve "Zoom" adlı bir birim olarak bağlanan bir disk imajını anlatıyor [2]. İlk aşama, "Enter your password to allow this" yazan bir parola istemi, ardından "Downloading Zoom…" başlıklı bir ilerleme penceresi gösteren, ad-hoc imzalı bir damlatıcıdır (dropper) [2]. İkinci aşama, Apple silicon'ı da Intel'i de kapsayan evrensel bir Mach-O ikili dosyasıdır [2]. Jamf, geliştirme sürümünü 15 Eylül 2026'da tespit ettiğini ve iki günlük izlemenin ardından birden fazla komuta-kontrol alan adında canlı altyapıya göre yapılandırılmış örnekler bulduğunu bildiriyor [2].
Mac kullanıcıları için sonuçlar
Yükleyicinin macOS'taki bir açığı kullandığı anlatılmıyor. Macworld'ün raporu da Jamf'ın anlatımı da ağırlığı, kullanıcının Gatekeeper'ı geçersiz kılmaya ve bir parola girmeye ikna edilmesine veriyor [1] [2]. Görüntülü konferans yazılımını satıcının kendi sitesi ya da Mac App Store dışında bir yerden edinen Mac kullanıcıları, raporların hitap ettiği kitledir; mimari de bir koruma sağlamaz, çünkü yazılımın Apple silicon'ın yanı sıra Intel Mac'lerde de çalıştığı bildiriliyor [1].
Öneriler
- Macworld'ün önerdiği gibi Zoom'u yalnızca Mac App Store'dan veya satıcının resmi web sitesinden indirin [1].
- Arka planında Gatekeeper'ın nasıl aşılacağını anlatan her disk imajını bir uyarı işareti sayın; raporlar tam olarak bu talimatı anlatıyor [1] [2].
- Yeni indirilmiş bir yükleyicinin gösterdiği istemlere Mac parolanızı yazmayın.
- Macworld'ün önerdiği gibi tıklamadan önce gönderen adreslerini ve URL'leri doğrulayın, bilinmeyen kaynaklardan gelen bağlantılardan kaçının [1].
- Jamf kullanan yöneticiler, Jamf'ın önerdiği gibi tehdit önlemeyi, gelişmiş tehdit denetimlerini ve web korumasını Engelle ve Raporla olarak yapılandırabilir [2].
FireAI açısından önemi
FireAI tek bir Mac için bir ağ güvenlik duvarıdır. Disk imajlarını taramaz, yükleyici görsellerini okumaz, kullanıcının Gatekeeper'ı geçersiz kılmasını engellemez ve zaten kurulu olan yazılımı kaldırmaz. Ağ katmanında çalışır: ilk bağlantı istemi, bir uygulama ya da süreç bir hedefe ilk kez ulaştığında sorar, uygulama başına kurallar onu engelleyebilir ve Tehditler sayfası yanlış görünen şeyleri listeler. Raporların anlattığı gibi bir sunucuyla tekrar tekrar iletişime geçen yazılım, bu görünümlerin göstereceği türden bir trafiktir; ancak kaynaklar FireAI'yi bu aileye karşı test etmiyor.
Sınırlamalar
Macworld ve Jamf vurgularında ayrışıyor. Macworld aileyi bilgi hırsızı olarak adlandırırken Jamf, örneğin tarayıcı verilerini, anahtar zinciri öğelerini ya da kripto para cüzdanlarını toplayan yerleşik özellikler içermediğini belirtiyor [1] [2]. Bu haber için alınan Macworld metni yükleyicinin kurbanlara nasıl dağıtıldığını belirtmiyordu ve etkilenen Mac sayısı iki kaynakta da verilmiyor. Jamf'ın analizi bir geliştirme sürümüne ve canlı altyapıya göre yapılandırılmış örneklere dayanıyor; sonraki sürümlerin davranışı ortaya konmamıştır.
HisnLabs'in FireAI'sini 17 gün ücretsiz deneyin.