Jamf Threat Labs 于 2026 年 9 月 30 日发布了对 CloudSyncD 的分析。它描述了一个通过虚假 Zoom 磁盘映像投递的两阶段 macOS 后门:该映像会索要用户密码,把密码存入一个经过混淆的设置文件,然后运行第二阶段,向服务器报到 [1]。Jamf 表示,其研究人员于 2026 年 9 月 15 日在一个开发版本中识别出该家族,并在两天的监控后发现了针对真实基础设施配置的样本 [1]。
背景
投放器是第一阶段的程序,其任务是安装第二个程序。Jamf 报告称,该磁盘映像挂载后卷名为“Zoom”,模仿 macOS 安装程序,背景图会告诉用户如何在“系统设置”中绕过 Gatekeeper [1]。Macworld 于 2026 年 9 月 30 日报道了同一家族,并把发现归功于 Jamf Threat Labs [2]。
报告的内容
第一阶段。投放器位于 Zoom.app/Contents/MacOS/app_installer,采用临时(ad-hoc)签名。一个名为 AuthDialog 的 Objective-C 类会显示凭据提示“Enter your password to allow this”,密码通过 dscl 命令在本地校验,同时一个虚假的进度窗口显示“Downloading Zoom…” [1]。
密码处理。投放器把捕获的密码写入 ~/.config/zoom/data.json,使其看起来像应用设置。密码经 base64 编码,埋在一段很长的缓存值之中,两侧各填充 32 到 64 个随机字符。可见的版本字符串“1.0.0”之后跟着 48 个零宽 Unicode 字符(U+200B 和 U+200C),它们编码了载荷的偏移量和长度,且这两种字符在屏幕上都不显示 [1]。Jamf 表示,该密码从未被记录或发送到任何地方 [1]。
执行。投放器先把载荷写入一个匿名文件描述符,并尝试通过 /dev/fd 执行,推测是为了避免把二进制文件写入磁盘。在 Jamf 的测试中,这一步失败了,日志行为“/dev/fd spawn failed rc=13”。回退方案是用 sudo 配合窃取的密码,从磁盘运行第二阶段 [1]。
第二阶段。该植入程序以 cloudsyncd 守护进程命名,是一个通用 Mach-O,同时覆盖 Apple 芯片和 Intel,采用临时签名,开发版本中大小约 756 KB。它用 ioreg 读取硬件 UUID,把加密日志(ChaCha20-Poly1305)写入 sync.err 文件,发送一份略小于 2 KB 的主机概况,然后每隔 8 到 16 秒重复报到,报到时只携带硬件 UUID [1]。回复中可能携带任务:gzip 压缩的 tar 归档会用 /usr/bin/tar 解包,原始 Mach-O 文件会被执行,其他格式则被丢弃 [1]。
基础设施。Jamf 在发布时识别出两个活跃的命令与控制域名,均于 2011 年通过同一注册商注册,位于 Cloudflare 之后,请求路径被伪装成 jQuery 脚本。各样本使用相同的密钥和初始化向量。Jamf 在开发版本的测试中未观察到 LaunchAgent 或 LaunchDaemon,也就是说没有持久化机制 [1]。
对 Mac 用户的影响
Jamf 的判断是,信息窃取程序可能在威胁格局中占主导地位,但攻击者仍然需要更安静、在需要进一步访问权限之前潜伏不动的软件,而这个家族依赖的是最古老的手段:向用户索要密码 [1]。让第二阶段得以运行的,是用户自己的操作:覆盖 Gatekeeper 并输入密码。Macworld 报道称,该家族对 M 系列和 Intel Mac 都有影响 [2]。
建议
- 只从 Mac App Store 或厂商官方网站安装 Zoom [2]。
- 不要照磁盘映像背景图上告诉你覆盖 Gatekeeper 的说明去做 [1]。
- 不要在刚下载的安装程序弹出的提示框中输入 Mac 密码。
- 如果打开过这样的安装程序并输入了密码,请检查 ~/.config/zoom/data.json 和 ~/.local/share/cloudsync(均为 Jamf 分析中提到的路径),并向管理员或安全专业人员求助 [1]。
- 使用 Jamf 的管理员可以将威胁防护、高级威胁控制和网页防护设置为“阻止并报告” [1]。
与 FireAI 的关系
FireAI 是针对单台 Mac 的网络防火墙。它不会打开磁盘映像,不读取文件内容,不检测隐藏的 Unicode,不阻止用户输入密码,也不删除文件。它的作用在于随后发生的连接:当某个进程首次联系某个目标地址时,首次连接提示会询问,按应用规则可以阻止它,调查连接会显示详情,紧急开关则会拒绝新的连接。Jamf 所描述的那种反复报到,在界面上会表现为来自同一进程的周期性流量。Jamf 并未测试 FireAI。
局限
这份分析出自 Jamf,技术细节来自一个开发版本,以及 Jamf 称为针对真实基础设施配置的样本。报告称该版本没有在其配置的路径上放置任何二进制文件,也没有使用持久化,因此后续版本可能有所不同。Macworld 把该家族描述为信息窃取程序,而 Jamf 指出其中没有收集浏览器数据、钥匙串项目或加密货币钱包的内置功能 [1] [2]。已获取的来源没有给出受害者人数,也没有说明受害者是通过何种途径获得该磁盘映像的。
免费试用 HisnLabs 的 FireAI 17 天。