# Jamf Threat Labs 分析 CloudSyncD:一个把钓来的密码藏进零宽 Unicode 字符的两阶段 macOS 后门 > Jamf Threat Labs 2026 年 9 月 30 日对 CloudSyncD 的分析:虚假 Zoom 投放器、藏在设置文件中的密码,以及第二阶段的信标。 FireAI Security & Research Team (HisnLabs) · Published 2026-10-01 Canonical: https://hisnlabs.com/zh/news/jamf-cloudsyncd-macos-backdoor-zero-width-unicode Jamf Threat Labs 于 2026 年 9 月 30 日发布了对 CloudSyncD 的分析。它描述了一个通过虚假 Zoom 磁盘映像投递的两阶段 macOS 后门:该映像会索要用户密码,把密码存入一个经过混淆的设置文件,然后运行第二阶段,向服务器报到 [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。Jamf 表示,其研究人员于 2026 年 9 月 15 日在一个开发版本中识别出该家族,并在两天的监控后发现了针对真实基础设施配置的样本 [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。 ## 背景 投放器是第一阶段的程序,其任务是安装第二个程序。Jamf 报告称,该磁盘映像挂载后卷名为“Zoom”,模仿 macOS 安装程序,背景图会告诉用户如何在“系统设置”中绕过 Gatekeeper [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。Macworld 于 2026 年 9 月 30 日报道了同一家族,并把发现归功于 Jamf Threat Labs [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)。 ## 报告的内容 第一阶段。投放器位于 Zoom.app/Contents/MacOS/app_installer,采用临时(ad-hoc)签名。一个名为 AuthDialog 的 Objective-C 类会显示凭据提示“Enter your password to allow this”,密码通过 dscl 命令在本地校验,同时一个虚假的进度窗口显示“Downloading Zoom…” [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。 密码处理。投放器把捕获的密码写入 ~/.config/zoom/data.json,使其看起来像应用设置。密码经 base64 编码,埋在一段很长的缓存值之中,两侧各填充 32 到 64 个随机字符。可见的版本字符串“1.0.0”之后跟着 48 个零宽 Unicode 字符(U+200B 和 U+200C),它们编码了载荷的偏移量和长度,且这两种字符在屏幕上都不显示 [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。Jamf 表示,该密码从未被记录或发送到任何地方 [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。 执行。投放器先把载荷写入一个匿名文件描述符,并尝试通过 /dev/fd 执行,推测是为了避免把二进制文件写入磁盘。在 Jamf 的测试中,这一步失败了,日志行为“/dev/fd spawn failed rc=13”。回退方案是用 sudo 配合窃取的密码,从磁盘运行第二阶段 [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。 第二阶段。该植入程序以 cloudsyncd 守护进程命名,是一个通用 Mach-O,同时覆盖 Apple 芯片和 Intel,采用临时签名,开发版本中大小约 756 KB。它用 ioreg 读取硬件 UUID,把加密日志(ChaCha20-Poly1305)写入 sync.err 文件,发送一份略小于 2 KB 的主机概况,然后每隔 8 到 16 秒重复报到,报到时只携带硬件 UUID [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。回复中可能携带任务:gzip 压缩的 tar 归档会用 /usr/bin/tar 解包,原始 Mach-O 文件会被执行,其他格式则被丢弃 [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。 基础设施。Jamf 在发布时识别出两个活跃的命令与控制域名,均于 2011 年通过同一注册商注册,位于 Cloudflare 之后,请求路径被伪装成 jQuery 脚本。各样本使用相同的密钥和初始化向量。Jamf 在开发版本的测试中未观察到 LaunchAgent 或 LaunchDaemon,也就是说没有持久化机制 [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。 > FireAI 是 HisnLabs 开发的 macOS 本机防火墙,新安装的进程首次连接某台服务器之前,它会先询问。可免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download) ## 对 Mac 用户的影响 Jamf 的判断是,信息窃取程序可能在威胁格局中占主导地位,但攻击者仍然需要更安静、在需要进一步访问权限之前潜伏不动的软件,而这个家族依赖的是最古老的手段:向用户索要密码 [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。让第二阶段得以运行的,是用户自己的操作:覆盖 Gatekeeper 并输入密码。Macworld 报道称,该家族对 M 系列和 Intel Mac 都有影响 [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)。 ## 建议 1. 只从 Mac App Store 或厂商官方网站安装 Zoom [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)。 2. 不要照磁盘映像背景图上告诉你覆盖 Gatekeeper 的说明去做 [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。 3. 不要在刚下载的安装程序弹出的提示框中输入 Mac 密码。 4. 如果打开过这样的安装程序并输入了密码,请检查 ~/.config/zoom/data.json 和 ~/.local/share/cloudsync(均为 Jamf 分析中提到的路径),并向管理员或安全专业人员求助 [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。 5. 使用 Jamf 的管理员可以将威胁防护、高级威胁控制和网页防护设置为“阻止并报告” [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。 ## 与 FireAI 的关系 FireAI 是针对单台 Mac 的网络防火墙。它不会打开磁盘映像,不读取文件内容,不检测隐藏的 Unicode,不阻止用户输入密码,也不删除文件。它的作用在于随后发生的连接:当某个进程首次联系某个目标地址时,[首次连接提示](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt)会询问,[按应用规则](https://hisnlabs.com/en/docs/per-app-rules)可以阻止它,[调查连接](https://hisnlabs.com/en/docs/investigate-a-connection)会显示详情,[紧急开关](https://hisnlabs.com/en/docs/kill-switch)则会拒绝新的连接。Jamf 所描述的那种反复报到,在界面上会表现为来自同一进程的周期性流量。Jamf 并未测试 FireAI。 > FireAI 让 Mac 的主人看到是哪个进程在不断联系某台服务器,并用一条规则将其阻止。可免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download) ## 局限 这份分析出自 Jamf,技术细节来自一个开发版本,以及 Jamf 称为针对真实基础设施配置的样本。报告称该版本没有在其配置的路径上放置任何二进制文件,也没有使用持久化,因此后续版本可能有所不同。Macworld 把该家族描述为信息窃取程序,而 Jamf 指出其中没有收集浏览器数据、钥匙串项目或加密货币钱包的内置功能 [[1]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/) [[2]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)。已获取的来源没有给出受害者人数,也没有说明受害者是通过何种途径获得该磁盘映像的。 免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/en/download) 17 天。 ## Sources - [Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/) - [Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)