Jamf Threat Labs опублікувала аналіз CloudSyncD 30 вересня 2026 року. Він описує дворівневий бекдор для macOS, що поширюється через фальшивий образ диска Zoom, просить пароль користувача, зберігає його в обфусційованому файлі налаштувань, а потім запускає другий етап, який зв’язується із сервером [1]. Jamf заявляє, що її дослідники виявили цю родину 15 вересня 2026 року у збірці для розробки, а після двох днів спостереження знайшли зразки, налаштовані на діючу інфраструктуру [1].
Передумови
Дроппер — це програма першого етапу, завдання якої — встановити другу. Jamf повідомляє, що образ диска монтується як том із назвою «Zoom» і імітує інсталятор macOS, із фоновою ілюстрацією, що розповідає користувачам, як обійти Gatekeeper у Системних параметрах [1]. Macworld розглянув ту саму родину 30 вересня 2026 року, приписавши відкриття Jamf Threat Labs [2].
Що описує звіт
Етап 1. Дроппер розташований у Zoom.app/Contents/MacOS/app_installer і має ad-hoc підпис. Клас Objective-C з назвою AuthDialog показує запит облікових даних «Enter your password to allow this», пароль перевіряється локально командою dscl, а фальшиве вікно прогресу має текст «Downloading Zoom…» [1].
Поводження з паролем. Дроппер записує перехоплений пароль у ~/.config/zoom/data.json, де він нагадує налаштування застосунку. Пароль закодовано в base64, сховано всередині довгого значення кешу та доповнено з обох боків випадковими символами в кількості від 32 до 64. За видимим рядком версії «1.0.0» йдуть 48 символів Unicode нульової ширини (U+200B і U+200C), які кодують зміщення та довжину корисного навантаження, і жоден із цих символів не відображається на екрані [1]. Jamf заявляє, що пароль ніколи нікуди не записується й не надсилається [1].
Виконання. Спершу дроппер записує корисне навантаження в анонімний дескриптор файлу й намагається виконати його через /dev/fd, імовірно, щоб не записувати бінарний файл на диск. У тестуванні Jamf це не вдалося, із рядком журналу «/dev/fd spawn failed rc=13». Запасний варіант використовує sudo зі зібраним паролем, щоб запустити другий етап із диска [1].
Етап 2. Імплант, названий за назвою демона cloudsyncd, — це універсальний Mach-O, що охоплює і Apple silicon, і Intel та має ad-hoc підпис, розміром приблизно 756 КБ у збірці для розробки. Він зчитує апаратний UUID за допомогою ioreg, записує зашифрований журнал (ChaCha20-Poly1305) у файл sync.err, надсилає огляд хоста трохи менше 2 КБ, а потім повторює перевірки зв’язку, що несуть лише апаратний UUID, кожні 8–16 секунд [1]. Відповідь може містити завдання: архіви tar із gzip розпаковуються за допомогою /usr/bin/tar, «сирі» файли Mach-O виконуються, а інші формати відкидаються [1].
Інфраструктура. На момент публікації Jamf виявила два активні домени командного сервера, обидва зареєстровані 2011 року в одного реєстратора й розміщені за Cloudflare, зі шляхами запитів, стилізованими під скрипт jQuery. Зразки мають однаковий ключ і вектор ініціалізації. Під час тестування збірки для розробки Jamf не спостерігала жодного LaunchAgent чи LaunchDaemon, тобто механізму закріплення [1].
Наслідки для користувачів Mac
За оцінкою Jamf, інфостилери, можливо, домінують у ландшафті загроз, але зловмисникам усе ще потрібне тихіше програмне забезпечення, яке причаюється, доки не знадобиться додатковий доступ, і ця родина спирається на найстаріший доступний прийом: попросити в користувача пароль [1]. Саме власні кроки користувача, перевизначення Gatekeeper і введення пароля, змушують другий етап запуститися. Macworld повідомляє, що родина вражає і Mac із чипами серії M, і Intel [2].
Рекомендації
- Встановлюйте Zoom лише з Mac App Store або офіційного сайту розробника [2].
- Не виконуйте інструкцій із фонової ілюстрації образу диска, які велять перевизначити Gatekeeper [1].
- Не вводьте пароль від Mac у запит від щойно завантаженого інсталятора.
- Якщо такий інсталятор було відкрито і введено пароль, перевірте наявність ~/.config/zoom/data.json і ~/.local/share/cloudsync, обох шляхів, названих в аналізі Jamf, і зверніться по допомогу до адміністратора чи фахівця з безпеки [1].
- Адміністратори, які користуються Jamf, можуть налаштувати запобігання загрозам, розширені засоби контролю загроз і веб-захист на режим Block and Report [1].
Стосунок до FireAI
FireAI — це мережевий брандмауер для одного Mac. Він не відкриває образів дисків, не читає вмісту файлів, не виявляє прихованого Unicode, не заважає користувачеві ввести пароль і не видаляє файлів. Його роль — з’єднання, що настає потім: запит першого з’єднання питає, коли процес уперше звертається до адреси призначення, правила для окремих застосунків можуть його заблокувати, дослідження з’єднання показує подробиці, а аварійний вимикач відмовляє в нових з’єднаннях. Повторювана перевірка зв’язку того типу, що описує Jamf, виглядала б як періодичний трафік від одного процесу. Jamf не тестувала FireAI.
Обмеження
Аналіз належить Jamf, а технічні подробиці походять зі збірки для розробки та зразків, які Jamf описує як налаштовані на діючу інфраструктуру. У звіті сказано, що збірка не розмістила жодного бінарного файлу за налаштованим шляхом і не використовувала закріплення, тож пізніші збірки можуть відрізнятися. Macworld описує родину як інфостилер, а Jamf заявляє, що вбудованих функцій для збирання даних браузера, елементів зв’язки ключів чи криптогаманців немає [1] [2]. Кількість жертв і шлях, яким жертви потрапляють на образ диска, в отриманих джерелах не наведено.
Спробуйте FireAI від HisnLabs безкоштовно 17 днів.