# Macworld: образ диска з фальшивим інсталятором Zoom націлений на Mac із чипами серії M та Intel

> Macworld повідомив 30 вересня 2026 року, що образ диска, який видає себе за інсталятор Zoom і який Jamf назвала CloudSyncD, просить користувачів Mac обійти Gatekeeper.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-01
Canonical: https://hisnlabs.com/uk/news/macos-fake-zoom-installer-cloudsyncd-macworld

Macworld повідомив 30 вересня 2026 року, що нещодавно виявлена загроза для macOS надходить як образ диска, поданий як інсталятор Zoom, і що вона працює як на Mac із чипами серії M, так і на Intel [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). У публікації відкриття приписано Jamf Threat Labs, а родину названо CloudSyncD [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Інсталятор спирається на інструкції, які велять користувачеві обійти захист macOS, тож точкою входу стає власна дія користувача.

## Передумови

Gatekeeper — це перевірка macOS, що відмовляється відкривати програми, які не підписано й не схвалено у звичний спосіб. Macworld зазначає, що інсталятор містить на тлі інструкції, як обійти Gatekeeper, який інакше заблокував би програму [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html). Jamf Threat Labs описує той самий крок: образ диска використовує фонову ілюстрацію, що велить користувачам перевизначити Gatekeeper через Системні параметри [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

## Що описують публікації

За даними Macworld, образ диска імітує стандартний інсталятор Zoom зі звичним макетом «перетягніть у Програми». Macworld каже, що програма звітує своїм операторам аж кожні 8 секунд і дозволяє віддалене виконання команд, а родину описує як інфостилер [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).

Jamf Threat Labs, первинне джерело, описує образ диска, що монтується як том з назвою «Zoom», із піктограмою застосунку ліворуч і аліасом на Програми праворуч [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Його перший етап — це дроппер з ad-hoc підписом, який показує запит пароля з текстом «Enter your password to allow this», а потім вікно прогресу із заголовком «Downloading Zoom…» [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Другий етап — універсальний бінарний файл Mach-O, що охоплює і Apple silicon, і Intel [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Jamf повідомляє, що виявила збірку для розробки 15 вересня 2026 року, а після двох днів спостереження знайшла зразки, налаштовані на діючу інфраструктуру, з більш ніж одним доменом командного сервера [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

> FireAI, брандмауер для macOS, що працює на самому пристрої, розроблений HisnLabs, запитує, перш ніж щойно встановлений застосунок з’єднається з інтернетом. Доступний 17-денний пробний період. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Наслідки для користувачів Mac

Не сказано, що інсталятор використовує вразливість macOS. І публікація Macworld, і виклад Jamf роблять наголос на тому, що користувача переконують обійти Gatekeeper і ввести пароль [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Користувачі Mac, які отримують програми для відеоконференцій не з сайту самого розробника чи Mac App Store, — це аудиторія, до якої звертаються публікації, а архітектура не захищає, адже, за повідомленнями, програма працює і на Mac з Intel, і на Apple silicon [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).

## Рекомендації

1. Завантажуйте Zoom лише з Mac App Store або офіційного сайту розробника, як радить Macworld [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).
2. Вважайте тривожною ознакою будь-який образ диска, на тлі якого написано, як обійти Gatekeeper, адже публікації описують саме таку інструкцію [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).
3. Не вводьте пароль від Mac у запит, показаний щойно завантаженим інсталятором.
4. Перевіряйте адреси відправників і URL, перш ніж клацати, і уникайте посилань із невідомих джерел, як радить Macworld [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html).
5. Адміністратори, які користуються Jamf, можуть налаштувати запобігання загрозам, розширені засоби контролю загроз і веб-захист на режим Block and Report, як рекомендує Jamf [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/).

## Стосунок до FireAI

FireAI — це мережевий брандмауер для одного Mac. Він не сканує образи дисків, не читає ілюстрацій інсталятора, не заважає користувачеві перевизначити Gatekeeper і не видаляє вже встановлене програмне забезпечення. Він діє на мережевому рівні: [запит першого з’єднання](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt) питає, коли застосунок чи процес вперше звертається до адреси призначення, [правила для окремих застосунків](https://hisnlabs.com/en/docs/per-app-rules) можуть його заблокувати, а [сторінка Загрози](https://hisnlabs.com/en/docs/the-threats-page) перелічує те, що виглядає підозріло. Програма, яка багаторазово звертається до сервера, як описують публікації, — це саме той трафік, який показали б ці розділи, хоча джерела не тестують FireAI проти цієї родини.

> Запити FireAI про з’єднання показують, що щойно встановлений процес уперше звертається до сервера, а аварійний вимикач зупиняє нові з’єднання. Доступний 17-денний пробний період. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Обмеження

Macworld і Jamf розставляють акценти по-різному. Macworld називає родину інфостилером, тоді як Jamf стверджує, що зразок не містить вбудованих функцій для збирання даних браузера, елементів зв’язки ключів чи криптогаманців [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/). Текст Macworld, отриманий для цього матеріалу, не вказував, як інсталятор поширюється серед жертв, а кількість уражених Mac жодне з джерел не наводить. Аналіз Jamf спирається на збірку для розробки та зразки, налаштовані на діючу інфраструктуру; поведінка пізніших збірок не встановлена.

Спробуйте [FireAI від HisnLabs](https://hisnlabs.com/en/download) безкоштовно 17 днів.

## Sources

- [Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)
- [Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)
