# Jamf Threat Labs 分析 CloudSyncD：一个把钓来的密码藏进零宽 Unicode 字符的两阶段 macOS 后门

> Jamf Threat Labs 2026 年 9 月 30 日对 CloudSyncD 的分析：虚假 Zoom 投放器、藏在设置文件中的密码，以及第二阶段的信标。

FireAI Security & Research Team (HisnLabs) · Published 2026-10-01
Canonical: https://hisnlabs.com/zh/news/jamf-cloudsyncd-macos-backdoor-zero-width-unicode

Jamf Threat Labs 于 2026 年 9 月 30 日发布了对 CloudSyncD 的分析。它描述了一个通过虚假 Zoom 磁盘映像投递的两阶段 macOS 后门：该映像会索要用户密码，把密码存入一个经过混淆的设置文件，然后运行第二阶段，向服务器报到 [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。Jamf 表示，其研究人员于 2026 年 9 月 15 日在一个开发版本中识别出该家族，并在两天的监控后发现了针对真实基础设施配置的样本 [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。

## 背景

投放器是第一阶段的程序，其任务是安装第二个程序。Jamf 报告称，该磁盘映像挂载后卷名为“Zoom”，模仿 macOS 安装程序，背景图会告诉用户如何在“系统设置”中绕过 Gatekeeper [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。Macworld 于 2026 年 9 月 30 日报道了同一家族，并把发现归功于 Jamf Threat Labs [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)。

## 报告的内容

第一阶段。投放器位于 Zoom.app/Contents/MacOS/app_installer，采用临时（ad-hoc）签名。一个名为 AuthDialog 的 Objective-C 类会显示凭据提示“Enter your password to allow this”，密码通过 dscl 命令在本地校验，同时一个虚假的进度窗口显示“Downloading Zoom…” [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。

密码处理。投放器把捕获的密码写入 ~/.config/zoom/data.json，使其看起来像应用设置。密码经 base64 编码，埋在一段很长的缓存值之中，两侧各填充 32 到 64 个随机字符。可见的版本字符串“1.0.0”之后跟着 48 个零宽 Unicode 字符（U+200B 和 U+200C），它们编码了载荷的偏移量和长度，且这两种字符在屏幕上都不显示 [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。Jamf 表示，该密码从未被记录或发送到任何地方 [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。

执行。投放器先把载荷写入一个匿名文件描述符，并尝试通过 /dev/fd 执行，推测是为了避免把二进制文件写入磁盘。在 Jamf 的测试中，这一步失败了，日志行为“/dev/fd spawn failed rc=13”。回退方案是用 sudo 配合窃取的密码，从磁盘运行第二阶段 [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。

第二阶段。该植入程序以 cloudsyncd 守护进程命名，是一个通用 Mach-O，同时覆盖 Apple 芯片和 Intel，采用临时签名，开发版本中大小约 756 KB。它用 ioreg 读取硬件 UUID，把加密日志（ChaCha20-Poly1305）写入 sync.err 文件，发送一份略小于 2 KB 的主机概况，然后每隔 8 到 16 秒重复报到，报到时只携带硬件 UUID [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。回复中可能携带任务：gzip 压缩的 tar 归档会用 /usr/bin/tar 解包，原始 Mach-O 文件会被执行，其他格式则被丢弃 [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。

基础设施。Jamf 在发布时识别出两个活跃的命令与控制域名，均于 2011 年通过同一注册商注册，位于 Cloudflare 之后，请求路径被伪装成 jQuery 脚本。各样本使用相同的密钥和初始化向量。Jamf 在开发版本的测试中未观察到 LaunchAgent 或 LaunchDaemon，也就是说没有持久化机制 [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。

> FireAI 是 HisnLabs 开发的 macOS 本机防火墙，新安装的进程首次连接某台服务器之前，它会先询问。可免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 对 Mac 用户的影响

Jamf 的判断是，信息窃取程序可能在威胁格局中占主导地位，但攻击者仍然需要更安静、在需要进一步访问权限之前潜伏不动的软件，而这个家族依赖的是最古老的手段：向用户索要密码 [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。让第二阶段得以运行的，是用户自己的操作：覆盖 Gatekeeper 并输入密码。Macworld 报道称，该家族对 M 系列和 Intel Mac 都有影响 [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)。

## 建议

1. 只从 Mac App Store 或厂商官方网站安装 Zoom [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)。
2. 不要照磁盘映像背景图上告诉你覆盖 Gatekeeper 的说明去做 [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。
3. 不要在刚下载的安装程序弹出的提示框中输入 Mac 密码。
4. 如果打开过这样的安装程序并输入了密码，请检查 ~/.config/zoom/data.json 和 ~/.local/share/cloudsync（均为 Jamf 分析中提到的路径），并向管理员或安全专业人员求助 [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。
5. 使用 Jamf 的管理员可以将威胁防护、高级威胁控制和网页防护设置为“阻止并报告” [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。

## 与 FireAI 的关系

FireAI 是针对单台 Mac 的网络防火墙。它不会打开磁盘映像，不读取文件内容，不检测隐藏的 Unicode，不阻止用户输入密码，也不删除文件。它的作用在于随后发生的连接：当某个进程首次联系某个目标地址时，[首次连接提示](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt)会询问，[按应用规则](https://hisnlabs.com/en/docs/per-app-rules)可以阻止它，[调查连接](https://hisnlabs.com/en/docs/investigate-a-connection)会显示详情，[紧急开关](https://hisnlabs.com/en/docs/kill-switch)则会拒绝新的连接。Jamf 所描述的那种反复报到，在界面上会表现为来自同一进程的周期性流量。Jamf 并未测试 FireAI。

> FireAI 让 Mac 的主人看到是哪个进程在不断联系某台服务器，并用一条规则将其阻止。可免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 局限

这份分析出自 Jamf，技术细节来自一个开发版本，以及 Jamf 称为针对真实基础设施配置的样本。报告称该版本没有在其配置的路径上放置任何二进制文件，也没有使用持久化，因此后续版本可能有所不同。Macworld 把该家族描述为信息窃取程序，而 Jamf 指出其中没有收集浏览器数据、钥匙串项目或加密货币钱包的内置功能 [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/) [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)。已获取的来源没有给出受害者人数，也没有说明受害者是通过何种途径获得该磁盘映像的。

免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/en/download) 17 天。

## Sources

- [Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)
- [Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)
