# Jamf Threat Labs аналізує CloudSyncD, дворівневий бекдор для macOS, що ховає виманений пароль у символах Unicode нульової ширини

> Аналіз CloudSyncD від Jamf Threat Labs від 30 вересня 2026 року: фальшивий дроппер Zoom, пароль, прихований у файлі налаштувань, і маячок другого етапу.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-01
Canonical: https://hisnlabs.com/uk/news/jamf-cloudsyncd-macos-backdoor-zero-width-unicode

Jamf Threat Labs опублікувала аналіз CloudSyncD 30 вересня 2026 року. Він описує дворівневий бекдор для macOS, що поширюється через фальшивий образ диска Zoom, просить пароль користувача, зберігає його в обфусційованому файлі налаштувань, а потім запускає другий етап, який зв’язується із сервером [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Jamf заявляє, що її дослідники виявили цю родину 15 вересня 2026 року у збірці для розробки, а після двох днів спостереження знайшли зразки, налаштовані на діючу інфраструктуру [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

## Передумови

Дроппер — це програма першого етапу, завдання якої — встановити другу. Jamf повідомляє, що образ диска монтується як том із назвою «Zoom» і імітує інсталятор macOS, із фоновою ілюстрацією, що розповідає користувачам, як обійти Gatekeeper у Системних параметрах [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Macworld розглянув ту саму родину 30 вересня 2026 року, приписавши відкриття Jamf Threat Labs [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).

## Що описує звіт

Етап 1. Дроппер розташований у Zoom.app/Contents/MacOS/app_installer і має ad-hoc підпис. Клас Objective-C з назвою AuthDialog показує запит облікових даних «Enter your password to allow this», пароль перевіряється локально командою dscl, а фальшиве вікно прогресу має текст «Downloading Zoom…» [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

Поводження з паролем. Дроппер записує перехоплений пароль у ~/.config/zoom/data.json, де він нагадує налаштування застосунку. Пароль закодовано в base64, сховано всередині довгого значення кешу та доповнено з обох боків випадковими символами в кількості від 32 до 64. За видимим рядком версії «1.0.0» йдуть 48 символів Unicode нульової ширини (U+200B і U+200C), які кодують зміщення та довжину корисного навантаження, і жоден із цих символів не відображається на екрані [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Jamf заявляє, що пароль ніколи нікуди не записується й не надсилається [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

Виконання. Спершу дроппер записує корисне навантаження в анонімний дескриптор файлу й намагається виконати його через /dev/fd, імовірно, щоб не записувати бінарний файл на диск. У тестуванні Jamf це не вдалося, із рядком журналу «/dev/fd spawn failed rc=13». Запасний варіант використовує sudo зі зібраним паролем, щоб запустити другий етап із диска [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

Етап 2. Імплант, названий за назвою демона cloudsyncd, — це універсальний Mach-O, що охоплює і Apple silicon, і Intel та має ad-hoc підпис, розміром приблизно 756 КБ у збірці для розробки. Він зчитує апаратний UUID за допомогою ioreg, записує зашифрований журнал (ChaCha20-Poly1305) у файл sync.err, надсилає огляд хоста трохи менше 2 КБ, а потім повторює перевірки зв’язку, що несуть лише апаратний UUID, кожні 8–16 секунд [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Відповідь може містити завдання: архіви tar із gzip розпаковуються за допомогою /usr/bin/tar, «сирі» файли Mach-O виконуються, а інші формати відкидаються [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

Інфраструктура. На момент публікації Jamf виявила два активні домени командного сервера, обидва зареєстровані 2011 року в одного реєстратора й розміщені за Cloudflare, зі шляхами запитів, стилізованими під скрипт jQuery. Зразки мають однаковий ключ і вектор ініціалізації. Під час тестування збірки для розробки Jamf не спостерігала жодного LaunchAgent чи LaunchDaemon, тобто механізму закріплення [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

> FireAI, брандмауер для macOS, що працює на самому пристрої, розроблений HisnLabs, запитує, перш ніж щойно встановлений процес уперше з’єднається із сервером. Доступний 17-денний пробний період. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Наслідки для користувачів Mac

За оцінкою Jamf, інфостилери, можливо, домінують у ландшафті загроз, але зловмисникам усе ще потрібне тихіше програмне забезпечення, яке причаюється, доки не знадобиться додатковий доступ, і ця родина спирається на найстаріший доступний прийом: попросити в користувача пароль [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Саме власні кроки користувача, перевизначення Gatekeeper і введення пароля, змушують другий етап запуститися. Macworld повідомляє, що родина вражає і Mac із чипами серії M, і Intel [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).

## Рекомендації

1. Встановлюйте Zoom лише з Mac App Store або офіційного сайту розробника [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).
2. Не виконуйте інструкцій із фонової ілюстрації образу диска, які велять перевизначити Gatekeeper [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).
3. Не вводьте пароль від Mac у запит від щойно завантаженого інсталятора.
4. Якщо такий інсталятор було відкрито і введено пароль, перевірте наявність ~/.config/zoom/data.json і ~/.local/share/cloudsync, обох шляхів, названих в аналізі Jamf, і зверніться по допомогу до адміністратора чи фахівця з безпеки [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).
5. Адміністратори, які користуються Jamf, можуть налаштувати запобігання загрозам, розширені засоби контролю загроз і веб-захист на режим Block and Report [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

## Стосунок до FireAI

FireAI — це мережевий брандмауер для одного Mac. Він не відкриває образів дисків, не читає вмісту файлів, не виявляє прихованого Unicode, не заважає користувачеві ввести пароль і не видаляє файлів. Його роль — з’єднання, що настає потім: [запит першого з’єднання](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt) питає, коли процес уперше звертається до адреси призначення, [правила для окремих застосунків](https://hisnlabs.com/en/docs/per-app-rules) можуть його заблокувати, [дослідження з’єднання](https://hisnlabs.com/en/docs/investigate-a-connection) показує подробиці, а [аварійний вимикач](https://hisnlabs.com/en/docs/kill-switch) відмовляє в нових з’єднаннях. Повторювана перевірка зв’язку того типу, що описує Jamf, виглядала б як періодичний трафік від одного процесу. Jamf не тестувала FireAI.

> FireAI дозволяє власникові Mac бачити, який процес постійно звертається до сервера, і заблокувати його одним правилом. Доступний 17-денний пробний період. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Обмеження

Аналіз належить Jamf, а технічні подробиці походять зі збірки для розробки та зразків, які Jamf описує як налаштовані на діючу інфраструктуру. У звіті сказано, що збірка не розмістила жодного бінарного файлу за налаштованим шляхом і не використовувала закріплення, тож пізніші збірки можуть відрізнятися. Macworld описує родину як інфостилер, а Jamf заявляє, що вбудованих функцій для збирання даних браузера, елементів зв’язки ключів чи криптогаманців немає [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/) [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Кількість жертв і шлях, яким жертви потрапляють на образ диска, в отриманих джерелах не наведено.

Спробуйте [FireAI від HisnLabs](https://hisnlabs.com/en/download) безкоштовно 17 днів.

## Sources

- [Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)
- [Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)
